HTTPS會話裡的敏感Cookie沒有設定Secure屬性
本次主題為HTTPS會話裡的敏感Cookie沒有設定'Secure'屬性缺陷漏洞的相關介紹。
一、什麼是HTTPS會話裡的敏感Cookie沒有設定'Secure'屬性缺陷?
HTTPS會話裡的敏感Cookie沒有設定'Secure'屬性,這可能導致使用者代理透過HTTP會話以純文字格式傳送這些cookie。
二、HTTPS會話裡的敏感Cookie沒有設定'Secure'屬性缺陷構成條件有哪些?
產品沒有在HTTPS會話中為Cookie設定'Secure'屬性。
三、HTTPS會話裡的敏感Cookie沒有設定'Secure'屬性缺陷會造成哪些後果?
這可能導致cookie在http請求中傳送,並使遠端攻擊者更容易捕獲此cookie。
四、HTTPS會話裡的敏感Cookie沒有設定'Secure'屬性缺陷的防範和修補方法有哪些?
新增Secure標誌。Secure屬性是防止資訊在傳遞的過程中被監聽捕獲造成資訊洩漏。當Secure標誌的值被設定為true時,表示建立的 Cookie 會被以安全的形式向伺服器傳輸,即只能在 HTTPS 連線中被瀏覽器傳遞到伺服器端進行會話驗證,如果是 HTTP 連線則不會傳遞該資訊,所以Cookie 的具體內容不會被盜取。
五、HTTPS會話裡的敏感Cookie沒有設定'Secure'屬性缺陷樣例:
用 悟空程式碼檢測上述程式程式碼,則可以發現程式碼中存在著“HTTPS會話裡的敏感Cookie沒有設定”Secure屬性” 導致的程式碼缺陷,如下圖:
HTTPS會話裡的敏感Cookie沒有設定'Secure'屬性缺陷在CWE中被編號為CWE-614:Generation of Error Message Containing Sensitive Information
來自 “ ITPUB部落格 ” ,連結:http://blog.itpub.net/70000012/viewspace-2790047/,如需轉載,請註明出處,否則將追究法律責任。
相關文章
- 程式碼安全測試第二十七期:HTTPS會話裡的敏感Cookie沒有設定'Secure'屬性HTTP會話Cookie
- Cookie Secure 屬性Cookie
- Cookie設定HttpOnly屬性CookieHTTP
- Cookie 的 SameSite 屬性Cookie
- cookie Secure與HttpOnlyCookieHTTP
- Cookie expires 屬性Cookie
- Cookie HttpOnly 屬性CookieHTTP
- Cookie SameSite 屬性Cookie
- Cookie path 屬性Cookie
- Cookie domain 屬性CookieAI
- 表屬性設定
- Xcode設定自己的個性屬性XCode
- [譯] 理解 Cookie 的 SameSite 屬性Cookie
- jQuery設定disabled屬性與移除disabled屬性jQuery
- AppTheme屬性設定集合APP
- CSS中常用的屬性設定CSS
- Cookie max-age 屬性Cookie
- 什麼是 cookie 的 httponly 屬性CookieHTTP
- cookie的設定Cookie
- Python的tkinter獲取元件屬性和設定元件屬性Python元件
- selenium 如何定位沒有某個屬性的元素
- 說說如果meta標籤沒有寫charset屬性,將會如何?
- python中__setattr__的屬性設定Python
- 行內元素屬性設定
- Echarts中Option屬性設定Echarts
- 執行緒屬性設定執行緒
- 會話技術之Cookie會話Cookie
- 會話層技術-cookie會話Cookie
- 網路安全知識點中,Cookie有哪些安全屬性?Cookie
- MySQL AttributeError: ‘Engine’物件沒有’execute’屬性的錯誤MySqlError物件
- C#反射設定屬性值和獲取屬性值C#反射
- jQuery - 設定內容和屬性jQuery
- vertica 設定最大會話數會話
- HTTPS會話過程整理HTTP會話
- win10揚聲器屬性裡面為什麼沒有增強選項 win10沒有揚聲器屬性增強選項如何解決Win10
- 如何設定CookieCookie
- Python 訪問和設定私有屬性Python
- cocos 無法設定Node layer屬性