当前位置: 首页 > article >正文

web应用安全评估报告:会话Cookie未设置Secure属性(如果网站未部署 HTTPS,则无法使用 Secure 属性。)

文章目录

  • 引言
  • I 低危漏洞: 会话Cookie未设置Secure属性
    • HTTP Cookie 定义
    • 限制访问 Cookie
    • 缓解涉及 Cookie 的攻击的方法
  • II 漏洞修复
    • Nginx下设置
    • Java解决 Cookie未设置HttpOnly && Cookie未设置Secure标识问题
    • Java EE 手工标识secure
    • 在设置认证COOKIE时,加入Secure。
    • PHP
    • ASP.NET
  • see also
    • 漏洞危害分级标准
    • php cookie 会话中 PHPSESSID 缺少 HTTPOnly、Secure 属性设置方法

引言

  • 漏洞背景:​ 当地网安给的 Web 应用安全评估报告,指出会话Cookie未设置Secure属性漏洞。

  • 问题:浏览器默认只要使用http请求一个站点,就会发送明文cookie,如果网络中有监控,可能被截获。

  • 方案: 如果web应用网站全站是https的,可以设置cookie加上Secure属性

  1. 这样浏览器就只会在https访问时,发送cookie。攻击者即使窃听网络,也无法获取用户明文cookie。
  2. 在不安全的站点(在 URL 中带有 http://)无法使用 Secure 属性设置的 Cookie 值。
  3. Secure 属性通常与 HTTPS 一起使用,因此,如果网站未部署 HTTPS,则无法使用 Secure 属性。这可能导致在某些情况下(如开发环境)需要额外的配置或条件逻辑来处理 Cookie。

I 低危漏洞: 会话Cookie未设置Secure属性

<


http://www.kler.cn/a/468669.html

相关文章:

  • nginx配置 - 资源参数配置(性能优化)
  • TPS和QPS的区别
  • 《新概念模拟电路》-电流源电路
  • AlphaPi相关硬件驱动提取
  • 深入理解Java面向对象:类与对象、匿名对象、成员变量与局部变量
  • 数据挖掘——概论
  • 计算机网络--路由表的更新
  • Verilog语法之模块与端口
  • 基于LightGBM的集成学习算法
  • sniff2sipp: 把 pcap 处理成 sipp.xml
  • 深入探讨服务器虚拟化:架构、技术与应用
  • 在 macOS 中,设置自动将文件夹排在最前
  • 小程序组件 —— 28 组件案例 - 推荐商品区域 - 实现结构样式
  • React 如何进行路由变化监听
  • qt-C++笔记之动画框架(Qt Animation Framework)入门
  • 【Unity报错】error Cs0103: The name ‘keyCode‘ does not exist in the current context
  • 《机器学习》——决策树
  • 【Leetcode 每日一题】2241. 设计一个 ATM 机器
  • 12.3【hardware][day3]
  • springboot优先级和ThreadLocal
  • Docker, Moby, Containers
  • Tailwind CSS 实战:深色模式设计与实现
  • Coroutine 基础八 —— Flow 操作符(二)
  • CPT203 Software Engineering 软件工程 Pt.3 系统建模(中英双语)
  • 五月天TV 1.1.0 | 频道丰富的娱乐向电视直播应用
  • 使用大语言模型的生物嵌入,后续应该会有很多类似文章出来!