Vad är sessionsfixering?

Det finns många olika typer av säkerhetsbrister på webbplatser, en intressant kallas "Session Fixation". Sessionsfixering är ett problem där en angripare kan påverka sessionsidentifieraren aka sessions-id för en användare och sedan använda den för att få åtkomst till sitt konto. Det finns två sätt som den här typen av sårbarhet kan fungera, den kan tillåta angriparen att antingen hitta eller ställa in sessions-ID för en annan användare.

Hur en sessionsfixeringsattack utförs

En användares sessions-id är ofta en viktig del av autentiseringen av webbplatsen och är i många fall den enda informationen som identifierar den specifika användaren som är inloggad. Problemet med detta är att om en angripare kan ställa in eller lära sig sessions-id för en annan användare kan de använda sessionstoken och sedan kunna agera som användare.

Vanligtvis görs detta genom att lura en användare att klicka på en typ av nätfiske-länk. Länken i sig är helt legitim men innehåller en variabel som anger ett specificerat sessions-id. Om användaren sedan loggar in med sessions-ID och servern inte tilldelar dem ett nytt sessions-ID vid inloggning, kan angriparen helt enkelt ställa in sitt sessions-ID att vara detsamma och ha tillgång till offrets konto.

Ett annat sätt som angriparen kan upptäcka offrets sessions-id är om det visas i en URL. Till exempel, om angriparen kan lura offret att skicka en länk till dem och den inkluderar offrets sessions-ID, kan angriparen använda sessions-id:t för att komma åt offrets konto. I vissa fall kan detta ske helt av en slump. Om användaren till exempel kopierar webbadressen med sessions-id och klistrar in den till en vän eller i ett forum, kommer alla användare som följer länken att loggas in med användarens konto.

Sessionsfixeringssaneringar

Det finns några lösningar på det här problemet, och som alltid är den bästa lösningen att implementera så många korrigeringar som möjligt som en del av en djupförsvarsstrategi. Den första lösningen är att ändra användarens sessions-id när de loggar in. Detta förhindrar att en angripare någonsin kan påverka sessions-id:t för en inloggad användare. Du kan också konfigurera servern att endast acceptera sessions-ID som den har genererat och att uttryckligen avvisa alla sessions-ID som tillhandahålls av användaren.

Webbplatsen bör konfigureras för att aldrig placera några känsliga användardetaljer som sessions-id i URL:en och bör placera den i en GET- eller POST-begäranparameter. Detta förhindrar att användaren av misstag äventyrar sitt eget sessions-ID. Genom att använda både ett sessions-ID och en separat autentiseringstoken fördubblar du mängden information som angriparen behöver för att få och förhindrar angripare från att komma åt sessioner med kända sessions-ID.

Det är viktigt att alla giltiga sessions-ID för en användare blir ogiltiga när du klickar på utloggningsknappen. Det är möjligt att återskapa sessions-id vid varje begäran, om tidigare sessions-ID är ogiltiga förhindrar detta också angripare från att använda känt session-id. Detta tillvägagångssätt minskar också avsevärt hotfönstret om en användare avslöjar sitt eget sessions-ID.

Genom att möjliggöra flera av dessa tillvägagångssätt kan en djupförsvarsstrategi eliminera detta problem som en säkerhetsrisk.


Leave a Comment

Opera för Android: Hur man konfigurerar Ad-Blocker

Opera för Android: Hur man konfigurerar Ad-Blocker

Annonser kan vara användbara eftersom de informerar dig om erbjudanden och tjänster du kan behöva. Men de kan bli ohanterliga och bli irriterande. Det är då du vänder dig till annonsblockerare. Lär dig hur du konfigurerar Ad-Blocker i Opera för Android med dessa steg.

Hur man markerar text i Google Docs

Hur man markerar text i Google Docs

Lär dig hur man markerar eller framhäver viss text i dina Google Docs-dokument med hjälp av dessa steg för din dator, smartphone eller surfplatta.

Hur man ändrar typsnitt i Google Chrome

Hur man ändrar typsnitt i Google Chrome

Webbläsaren Google Chrome erbjuder ett sätt för dig att ändra de typsnitt den använder. Lär dig hur du ställer in typsnittet på det du vill.

Så här markerar du text i Google Slides

Så här markerar du text i Google Slides

Lär dig hur du markerar text med färg i Google Slides-appen med denna steg-för-steg-guide för mobil och dator.

Firefox: Hur man identifierar en specifik färg på en webbsida

Firefox: Hur man identifierar en specifik färg på en webbsida

Se hur du kan identifiera en specifik färg med ett integrerat verktyg i Firefox utan att använda tredjepartsprogram.

7 Chrome-tillägg för att göra Gmail mer produktiv

7 Chrome-tillägg för att göra Gmail mer produktiv

Du kan hitta flera tillägg för Gmail för att göra din hantering av e-post mer produktiv. Här är de bästa Gmail Chrome-tilläggen.

Hur man slår på eller av stavningskontrollen i Firefox

Hur man slår på eller av stavningskontrollen i Firefox

Se hur enkelt det är att lägga till ett ord eller ett annat språk i Firefox stavningskontroll. Se också hur du kan stänga av stavningskontroll för webbläsaren.

Snabbtips: Så här stänger du av Google Assistant

Snabbtips: Så här stänger du av Google Assistant

Se vilka steg du ska följa för att snabbt stänga av Google Assistant. Känn dig mindre övervakad och inaktivera Google Assistant.

Är det möjligt att blockera någon från att se dina kommentarer på Facebook?

Är det möjligt att blockera någon från att se dina kommentarer på Facebook?

Dina Facebook-vänner kan se alla kommentarer du skriver på offentliga inlägg. Facebook-kommentarer har inga individuella sekretessinställningar.

Så här ändrar du Facebooks integritetsinställningar på en telefon eller tablet

Så här ändrar du Facebooks integritetsinställningar på en telefon eller tablet

Att veta hur du ändrar Facebooks integritetsinställningar på en telefon eller tablet gör det enklare att hantera ditt konto.