日韩性视频-久久久蜜桃-www中文字幕-在线中文字幕av-亚洲欧美一区二区三区四区-撸久久-香蕉视频一区-久久无码精品丰满人妻-国产高潮av-激情福利社-日韩av网址大全-国产精品久久999-日本五十路在线-性欧美在线-久久99精品波多结衣一区-男女午夜免费视频-黑人极品ⅴideos精品欧美棵-人人妻人人澡人人爽精品欧美一区-日韩一区在线看-欧美a级在线免费观看

歡迎訪問 生活随笔!

生活随笔

當前位置: 首頁 > 编程资源 > 编程问答 >内容正文

编程问答

Appscan漏洞 之 加密会话(SSL)Cookie 中缺少 Secure 属性

發(fā)布時間:2024/8/26 编程问答 37 豆豆
生活随笔 收集整理的這篇文章主要介紹了 Appscan漏洞 之 加密会话(SSL)Cookie 中缺少 Secure 属性 小編覺得挺不錯的,現在分享給大家,幫大家做個參考.

  近期?Appscan掃描出漏洞?加密會話(SSL)Cookie 中缺少 Secure 屬性,已做修復,現進行總結如下:

1.1、攻擊原理

  任何以明文形式發(fā)送到服務器的 cookie、會話令牌或用戶憑證之類的信息都可能被竊取,并在稍后用于身份盜竊或用戶偽裝,此外,若干隱私法規(guī)指出,用戶憑證之類的敏感信息要始終以加密的方式發(fā)送到 Web 站點。

1.2、修復建議

  給cookie添加secure屬性

1.3、修復代碼示例

  1)服務器配置為HTTPS SSL方式

  2)Servlet 3.0 (Java EE 6)的web.xml 進行如下配置:

  <session-config>    <cookie-config> ?   <secure>true</secure>    </cookie-config>   </session-config>

  3)ASP.NET的Web.config中進行如下配置:

  ?<httpCookies requireSSL="true" />

  4)php.ini中進行如下配置

  session.cookie_secure = True

  或者

  void session_set_cookie_params? ( int $lifetime? [, string $path? [, string $domain? ??????????????????????????????????[, bool $secure= false? [, bool $httponly= false? ]]]] )

  或者

  bool setcookie? ( string $name? [, string $value? [, int $expire= 0? [, string $path? ?????????????????[, string $domain? [, bool $secure= false? [, bool $httponly= false? ]]]]]] )

  5)weblogic中進行如下配置:

  <wls:session-descriptor>? ???   <wls:cookie-secure>true</wls:cookie-secure> ????   <wls:cookie-http-only>true</wls:cookie-http-only> ?  </wls:session-descriptor>

1.4、其它資料

  https://www.owasp.org/index.php/SecureFlag

1.5、實際修復方案

  方案一:項目使用的是WebShpere服務器,這個可以在服務器中進行設置:?

  其實這種修復方式和5.2修復建議2)給web.xml加配置的方式是一樣的。這兩種修復方式都是一定可以通過Appscan掃描的,只不過19環(huán)境需要支持https和http兩種協(xié)議,以上兩種方案的話,會導致http協(xié)議下的Cookie不能傳輸,從而導致http協(xié)議下的部分功能不能使用。現在暫時是以犧牲http協(xié)議下的功能不使用為代價以這種方案通過掃描的。

?

  方案二:

  如果給Cookie配置了secure屬性,那么這個Cookie能在https協(xié)議中傳輸,但是不能在http協(xié)議中傳輸。而實際系統(tǒng)應用中要支持兩種協(xié)議,這里可以通過request.getScheme()獲取是哪種協(xié)議(這種方式https協(xié)議獲取的也是http,奇怪,可以通過下面的方式判斷是否是https協(xié)議)

  String url = req.getHeader("Referer");?? ???

  if(url.startsWith("https")){}

  然后進行判斷是否加這個屬性:cookie.setSecure(true)。

  而這種方案的話,只能對后期自己代碼響應的Cookie做設置,而不能對容器自動響應的Cookie做設置。因此這里沒有使用。

轉載于:https://www.cnblogs.com/meInfo/p/9373856.html

與50位技術專家面對面20年技術見證,附贈技術全景圖

總結

以上是生活随笔為你收集整理的Appscan漏洞 之 加密会话(SSL)Cookie 中缺少 Secure 属性的全部內容,希望文章能夠幫你解決所遇到的問題。

如果覺得生活随笔網站內容還不錯,歡迎將生活随笔推薦給好友。

主站蜘蛛池模板: 青青草视频免费 | 成人av不卡| 91国产视频在线观看 | 一个色亚洲 | 亚洲va欧美va国产综合久久 | 中文字幕99 | 精品国产乱码久久久久 | 97se亚洲国产综合在线 | 天天超碰 | 青青青草国产 | 国产精品第一页在线观看 | 强行无套内谢大学生初次 | 天天色综合图片 | 国产男女猛烈无遮挡a片漫画 | 午夜黄色| 婷婷久久久 | av免费高清| 中文字幕第页 | 一区二区三区高清在线 | 国产美女裸体无遮挡免费视频 | 女厕厕露p撒尿八个少妇 | 亚洲区一区 | 欧美成人三级伦在线观看 | 日韩精品一区在线视频 | 日韩在线观看免费 | 中国老熟妇自拍hd发布 | 玉丸(双性调教) | 操碰视频在线 | 在线视频你懂得 | 精品久久综合 | 欧美在线不卡 | 香港一级纯黄大片 | 国产伦理一区二区 | 日日爱av| 一级特黄录像免费看 | 奇米一区 | 疯狂做爰高潮videossex | 日韩欧美亚洲成人 | 成人国产精品免费观看视频 | 99精品在线免费观看 | 久久久精品国产 | 中文字幕四区 | 这里只有精品免费视频 | 精品一区二区三区久久久 | 成人私密视频 | 嫩草嫩草嫩草 | 国产综合亚洲精品一区二 | 国产寡妇亲子伦一区二区三区四区 | 久久3p| 毛片一级片 | 在线播放无码后入内射少妇 | 日本国产一区二区 | 日韩免费视频一区 | 一区二区三区入口 | 国产第十页 | 欧美成人福利 | 国产调教打屁股xxxx网站 | 五月婷婷深爱 | 免费淫片| 国产精品中文 | 国产综合精品视频 | 欧美精品久久久久久 | 欧美在线观看免费高清 | 两个人做羞羞的视频 | chinese麻豆新拍video | 青青草av在线播放 | 粉嫩av一区二区三区免费观看 | 国产三级在线免费观看 | 99综合| 免费日本在线 | 理论片av | 欧美一级淫片免费 | caoporn国产| 国内精品久久99人妻无码 | www.天天综合 | 欧美福利在线视频 | 精品成人免费一区二区在线播放 | 夜夜操夜夜爽 | 日本精品一二三 | 被扒开腿一边憋尿一边惩罚 | 久久久久久久久久亚洲 | 免费成人美女女电影 | 中文字幕无码人妻少妇免费 | 成人精品亚洲人成在线 | 中文字幕爱爱 | 国语对白对话在线观看 | 亚洲最新av网站 | 亚洲视频在线免费观看 | 国产精品 欧美激情 | 五月婷婷,六月丁香 | www在线视频| 成年人色片| 欧美激情久久久久久 | 国产福利不卡视频 | 国产一级视频在线 | www爱爱 | 亚洲永久精品一区 | 91素人约啪 | 97碰碰视频 |