More Related Content
More from Hiroshi Tokumaru
More from Hiroshi Tokumaru(20)
ログイン前セッションフィクセイション攻撃の脅威と対策
- 8. ログイン前セッションフィクセイションの対象サイトは?
1. 未ログインの状態でセッション変数に秘密情報を保持 かつ
2. セッションIDを外部から強制できる(以下は例)
–
–
–
–
URLにセッションIDを埋め込んでいるサイト
地域型JPドメイン名、都道府県型JPドメイン名上のサイト
SSLを使用しているサイト
Cookie書き換えできる脆弱性(XSS、HTTPヘッダインジェクション
等)を持つサイト
– 同じドメインのサブドメイン上にCookie書き換えできる脆弱性があ
るサイトがある場合
例: sub.example.jp にXSS脆弱性やHTTPヘッダインジェクション
脆弱性があると、www.example.jp もCookieをセット可能
– …
• 2.はきりがないので、1.が該当するならば、ログイン前セッショ
ンフィクセイション脆弱性対策するのが良い
Copyright © 2013 HASH Consulting Corp.
8