首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >会话cookie的URL重写

会话cookie的URL重写
EN

Security用户
提问于 2016-09-01 11:33:00
回答 2查看 1.1K关注 0票数 1

我在ASVS 3.0.1 (V3.6)中无意中发现了这一点。我想知道这是什么,我找不到任何有意义的解释。

EN

回答 2

Security用户

回答已采纳

发布于 2016-09-01 12:23:39

这似乎是指将会话令牌作为SomeAction.do;jsessionid=863F3D24DEFA?Id=19形式的GET请求的一部分编写到URL中的实践,这显然是错误的做法,不建议使用。

票数 3
EN

Security用户

发布于 2016-09-01 11:43:44

如果没有某种示例,就不完全清楚什么是什么意思,但我推测这意味着“永远不要在cookie中存储URL参数”。这样做可能会打开大量XSS漏洞的站点。如果您使用会话变量执行此操作,则可能只需使用复制的URL即可劫持会话。

票数 1
EN
页面原文内容由Security提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://security.stackexchange.com/questions/135561

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档