- html - 出于某种原因,IE8 对我的 Sass 文件中继承的 html5 CSS 不友好?
- JMeter 在响应断言中使用 span 标签的问题
- html - 在 :hover and :active? 上具有不同效果的 CSS 动画
- html - 相对于居中的 html 内容固定的 CSS 重复背景?
背景: 我在 tomcat 上部署了一个 javaee webapp,它使用基于表单的身份验证。当 Web 服务器收到登录请求时,它会将请求发送到专用的身份验证服务,以验证用户登录(用户 ID 和密码)。身份验证成功后,用户的 session 将保留在 Web 服务器中。
问题: 我写了一个简单的 webpp source code here , 来模拟场景。成功登录后,当前 HttpSession
实例将失效并创建新实例。对于登录后页面的每个请求,都会验证 session 。设置了一个新的 JSESSIONID
cookie,用于在 session 期间识别用户,直到 session 过期或用户注销。这个 cookie 可以很容易地在浏览器的开发工具中查看。如果我复制 cookie 并通过 JavaScript (document.cookie="JSESSIONID=xyzz"
) 在不同的浏览器中设置它,然后尝试访问登录后页面,服务器会将其识别为有效请求 session 验证成功。提供登录后页面,无需用户询问用户 ID 和密码。
POC: 用户打开 chrome 并输入 URL http://localhost:8080/mywebapp/
并使用 admin
和 pass1234
。成功登录主页 http://localhost:8080/mywebapp/home
显示。现在 JSESSIONID
cookie 被复制并设置在 FireFox 中。用户在 Firefox 中输入 http://localhost:8080/mywebapp/home
并显示主页,无需询问用户 ID 和密码。
问题:如何防止同一 session 在多个浏览器上被复制?
最佳答案
您无法阻止这种简单地从您自己的浏览器复制 cookie 的特定情况(或者通过从 Internet 某处无知者发布的 HTTP 负载复制粘贴/屏幕截图复制 cookie 值)。你最多可以防止cookie被XSS或中间人攻击劫持。
这一切都在关于主题 Session Hijacking 的维基百科页面中进行了详细阐述我删掉了其中不相关的部分(要么已经由 Servlet API 强制执行,要么根本不适用于此处)。
Prevention
Methods to prevent session hijacking include:
- Encryption of the data traffic passed between the parties by using SSL/TLS; in particular the session key (though ideally all traffic for the entire session[11]). This technique is widely relied-upon by web-based banks and other e-commerce services, because it completely prevents sniffing-style attacks. However, it could still be possible to perform some other kind of session hijack. In response, scientists from the Radboud University Nijmegen proposed in 2013 a way to prevent session hijacking by correlating the application session with the SSL/TLS credentials[12]
- (snip, not relevant)
- (snip, not relevant)
- Some services make secondary checks against the identity of the user. For example, a web server could check with each request made that the IP address of the user matched the one last used during that session. This does not prevent attacks by somebody who shares the same IP address, however, and could be frustrating for users whose IP address is liable to change during a browsing session.
- Alternatively, some services will change the value of the cookie with each and every request. This dramatically reduces the window in which an attacker can operate and makes it easy to identify whether an attack has taken place, but can cause other technical problems (for example, two legitimate, closely timed requests from the same client can lead to a token check error on the server).
- (snip, not relevant)
换句话说:
最后但并非最不重要的一点,我想澄清一下,这个问题绝对与 Servlet API 和 JSESSIONID cookie 没有具体关系。所有其他有状态服务器端语言/框架,如 PHP (PHPSESSID) 和 ASP (ASPSESSIONID) 也暴露出完全相同的安全问题。 JSESSIONID 以前(大约十年前)只出现在新闻中,因为默认情况下可以在 URL 中传递 session 标识符(这样做是为了在禁用 cookie 的客户端中支持 HTTP session )。当无知的最终用户复制粘贴带有 JSESSIONID 的完整 URL 以与他人共享链接时,问题就开始了。从 Servlet 3.0 开始,您可以通过强制执行仅 cookie 策略来关闭 URL 中的 JSESSIONID。
<session-config>
<tracking-mode>COOKIE</tracking-mode>
</session-config>
关于session - 复制 JSESSIONID cookie 时防止复制 session ,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/35579283/
在我的主要组件中,我有: mounted() { window.$cookie.set('cookie_name', userName, expiringTime); }, 这会产生以下错误:
我正在学习 cookie,并且我想知道在编写依赖 cookie 来存储状态的 Web 应用程序时浏览器的支持情况。 对于每个域/网站,可以向浏览器发送多少个 Cookie,大小是多少? 如果发送并存储
我已经为我的站点设置了一个 cdn,并将其用于 css、js 和图像。 网站只提供那些文件 我的问题是 firefox 中的页面速度插件对于我的图片请求,我看到了一个 cookie Cookie fc
在阅读了 Internet 上的文档和帖子后,我仍然无法解决 jMeter 中的 Cookie Manager 问题。 我在响应头中得到了 sid ID,但它没有存储在我的 cookie 管理器中。
我正在 Node.JS 中处理一些类似浏览器的 cookie 处理,想知道从 NodeJS and HTTP Client - Are cookies supported? 开始对这段代码进行扩展到什
我正在此堆栈上构建自托管 Web 服务器:欧文南希网络 API 2 我正在使用 Katana 的 Microsoft.Owin.Security.Cookies 进行类似表单的身份验证。我得到了 Se
我有一个从另一个网站加载资源的网站。我已经能够确定: 第三方网站在用户的浏览器上放置 cookie。 如果我在浏览器设置中禁用第三方 cookie,第三方网站将无法再在浏览器上放置 cookie。 该
关闭。这个问题是off-topic .它目前不接受答案。 想改善这个问题吗? Update the question所以它是 on-topic对于堆栈溢出。 9年前关闭。 Improve this q
我正在使用 python mechanize 制作登录脚本。我已经读到 Mechanize 的 Browser() 对象将自动处理 cookie 以供进一步请求。 我怎样才能使这个 cookie 持久
我正在尝试在 www.example.com 和 admin.other.example.com 之间共享 cookie 我已经能够使其与 other.example.com 一起使用,但是无法访问子
我设置了一个域为 .example.com 的 cookie .它适用于我网站上的每个一级子域,应该如此。 但是,它不适用于 n 级子域,即 sub.subdomain.example.com和 to
我想让用户尽可能长时间地登录。 我应该使用什么? 普通 cookies 持久性 cookie 快闪 cookies ip地址 session 或这些的某种组合? 最佳答案 我认为 Flash cook
如果给定的 Web 服务器只能读取其域内设置的 cookie,那么 Internet 广告商如何从其网络外的网站跟踪用户的 Web 流量? 是否存在某种“supercookie”全局广告系统,允许广告
我知道一个 cookie 可以容纳多少数据是有限制的,但是我们可以设置多少个 cookie 有限制吗? 最佳答案 来自 http://www.ietf.org/rfc/rfc2109.txt Prac
如果我拒绝创建 cookie,则在我的浏览器中创建名称为 __utma、__utmb 等的 cookie。我认为这个 cookie 是用于谷歌分析的。任何人都知道谷歌如何创建这个 cookie,即使浏
我有一个生产环境和一个登台环境。我想知道我是否可以在环境之间沙箱 cookie。我的设置看起来像 生产 domain.com - 前端 SPA api.domain.com - 后端节点 分期 sta
我想知道浏览器(即 Firefox )和网站的交互。 当我将用户名和密码提交到登录表单时,会发生什么? 我认为该网站向我发送了一些 cookie,并通过检查这些 cookie 来授权我。 cookie
我在两个不同的域中有两个网络应用程序 WebApp1 和 WebApp2。 我在 HttpResponse 的 WebApp1 中设置 cookie。 如何从 WebApp2 中的 HttpReque
我正在使用Dartium“Version 34.0.1847.0 aura(264987)”,并从Dart创建一个websocket。但是,如果不是httpOnly,我的安全 session cook
我从 Headfirst Javascript 书中获取了用于 cookie 的代码。但由于某种原因,它不适用于我的浏览器。我主要使用chrome和ff,并且我在chrome中启用了本地cookie。
我是一名优秀的程序员,十分优秀!