세션아이디 탈취당하면 어쩔거임?
단순 세션아이디로 인증할 경우 발생하는 문제점
애교(magnacharm)
2020-05-10 23:47
추천 0
댓글 10
다른 게시글
-
케라스vs파이토치 [1]익명(14.32) | 20.05.10추천 0
-
js에서 var let const 차이 이거 맞냐? [12]익명(59.1) | 20.05.10추천 0
-
플밍 뉴빈데익명(112.160) | 20.05.10추천 0
-
한솔근 중국어 뜻 알아옴ㅇㅅㅇ [1]애교(magnacharm) | 20.05.10추천 0
-
텐서플로우로 구현된거 파이토치로 포팅할려하는데 [3]ㅁㄴㅇ(210.107) | 20.05.10추천 0
-
본인 백엔드마스터가 되겠다고 생각하는 이유 [4]익명(59.1) | 20.05.10추천 0
-
여기 세션 왜 다른사람께 걸리는지 [2]익명(121.137) | 20.05.10추천 0
-
강의 장바구니 기능 만드는거 은근 빡세네 ; [7]dd(125.130) | 20.05.10추천 0
-
대회나갔던 사람들 [1]dd(125.130) | 20.05.10추천 0
-
문재인 대통령님의 영구 집권을 희망합니다 [1]익명(126.227) | 20.05.10추천 0
모바일 - 무선 - 스니핑이 쉽다 - 세션을 하이재킹 당한다.
정답! 그대로 뺏기면 된다!
사용자 잘못임
실제로 인트라넷에서 세션아이디(심지어 이것도 로그인 아이디 MD5 돌린 결과임)로만 인증하다가 보안 감사때 개털린 대학이 있다.
심지어 세션 인증도 QueryString 으로 sid=세션아이디로 넘겨서 인증함
왜 쿠키 안쓰고 쿼리스트링으로 세션아이디를 넘겨?
쿠키에도 저장되어있음ㅋ
내가봤을 땐 페이지마다 작업한 회사가 다달라서 개판난듯
설마 그 md5 기반의 세션값을 querystring으로 넘긴다고??
ㅇㅇ 그래서 그 URL이랑 로그인 아이디만 알면 총장 아이디도 접근 가능함