当前位置: 首页 > news >正文

好的网站具备什么条件网站运营建设方案

好的网站具备什么条件,网站运营建设方案,无锡专业制作外贸网站的公司,sjz住房建设局网站漏洞复现目的:熟悉 会话固定漏洞 原理 漏洞介绍: 会话固定漏洞是指攻击者预先获取或设置一个会话ID,并诱使用户使用该ID登录目标系统。由于系统在用户认证后未更新会话ID,攻击者可利用已知ID劫持已认证的会话,冒充用户…

漏洞复现目的:熟悉 会话固定漏洞 原理

漏洞介绍:

会话固定漏洞是指攻击者预先获取或设置一个会话ID,并诱使用户使用该ID登录目标系统。由于系统在用户认证后未更新会话ID,攻击者可利用已知ID劫持已认证的会话,冒充用户执行恶意操作。‌‌

搭建环境:docker 环境

命令:yml 文件目录下 执行 docker-compose up -d 直接拉取镜像

环境说明:

该环境中管理员用户名为admin,密码为password

实战指导:

访问 http://127.0.0.1:8991/web/setcookie.php?PHPSESSID=test ,可以在浏览器中看到了,Cookie已经设置为 "PHPSESSID=test"。

1、会话固定漏洞原理图


 

2、打开 http://127.0.0.1:8991/web/login.php 进行登录,登录后显示Hello admin! 当前为admin权限

3、打开一个无痕窗口,登陆http://127.0.0.1:8991/web/info.php网站,显示未登录

4、打开控制台,修改Cookie "PHPSESSID=test"

5、刷新页面,变为管理员权限, 会话固定攻击成功

6、漏洞防御

(1)在用户登录成功后重新创建一个session id
(2)登录前的匿名会话强制失效
(3)session id与浏览器绑定:session id与所访问浏览器有变化,立即重置
(4)session id与所访问的IP绑定:session id与所访问IP有变化,立即重置
(5)禁用客户端访问Cookie,此方法也避免了配合XSS攻击来获取Cookie中的会话信息以(6)达成会话固定攻击。在Http响应头中启用HttpOnly属性,或者在tomcat容器中配置

http://www.dtcms.com/a/431953.html

相关文章:

  • 简单好看个人主页网站模板建设方案模板
  • gRPC从0到1系列【11】
  • 自助建站系拟采用建站技术
  • 如何做网站推广优化好的漂亮的淘宝客网站
  • 沈阳市做网站的公司准备建网站该怎么做
  • 多线程—阻塞队列的练习
  • C#基础10-结构体和枚举
  • 网站建设 福田东莞推广系统怎么做
  • 怎么做免费域名网站wordpress 图片库
  • 全网营销公司洛阳seo网络推广
  • git知识点
  • 制作网站要钱吗oppo开放平台
  • AI 伦理困局:参与式治理如何破解技术狂飙
  • 广州新际网站建设公司怎么样大连本地网
  • 【算法训练营Day27】动态规划part3
  • 网站后台管理系统软件开发一款app成本
  • 衡阳网站建设专家今天的特大新闻有哪些
  • 电子政务网站建设西安网站建设电话
  • 论文解读:GRAPHEVAL: A LIGHTWEIGHT GRAPH-BASED LLM FRAMEWORK FOR IDEA EVALUATION
  • 门业网站 模板it运维工程师工作内容
  • 河北省住房和城乡建设厅网站打不开学做网站论坛教程下载
  • Java 异常体系:从 Throwable 根类到自定义异常,一篇理清所有分类与逻辑
  • 仿5173网站汕尾旅游攻略app跳转网站
  • memory_profiler各个参数都是什么意思?
  • 网站开发技术简介dwsynology建设网站
  • p2p网站建设框架如何在google上免费推广
  • win7 win10 win11安装IE11浏览器
  • 深度学习池化(Pooling)的进阶应用与优化策略
  • 家庭宽带 做网站wordpress登陆后返回
  • 松岗网站的建设sasaki景观设计公司官网