0
asp.net mvcアプリケーションでセッションのハイジャックを防ぐ方法を教えてください。セッションをハイジャックするためにテスターが次のステップを実行しました。OWASP A2asp.net mvcアプリケーションのセッションハイジャックを防ぐ
- 低特権ユーザーとしてログインします。
- 管理者としてログインします。 (別のブラウザで - 同じマシンから)
- は、管理ユーザのものと低前のユーザの
ASP.Net Session ID
置き換え管理ユーザ - の
ASP.Net Session ID
をコピーしました。
上記の手順を実行することで、低prevユーザーはアプリの管理領域にアクセスできました。
SSL (https)
でホストされています。- Cookieが
Secure
とHttpOnly
に設定されています。 - Cookieの有効期限は、
Session_End
とSignout
に設定されています。
でも、上記のシナリオをFiddler
で再現できます。誰かが上記の問題を逮捕する方法を助けてくれますか?
ありがとうございました。