PHP逆引き大全 516の極意

セキュアプログラミングの極意 - Tips455 セッションID盗難のための様々な手法を理解する

登録タグ
PHP
Icon comment count 0
Icon stock count 0

7-5安全なセッション管理Tips455 セッションID盗難のための様々な手法を理解する

Level2

Pointセッションを扱う処理に潜む脆弱性に注意する

セッションハイジャックの基本的な手法は、セッションIDを盗み出し、本人になりすましてそのセッションIDを利用することです。

セッションIDを盗み出す手法は多くあり、その一部を以下に記します。

XSS(クロスサイトスクリプティング)による盗み出し

悪意のあるユーザが作成したスクリプトを被害者に不意に実行させることで、セッションIDを盗むことができます。

盗聴

クッキーのセキュア属性がオフの場合、セッションIDが平文で通信されますので、ネットワーク越しの盗聴が可能となります。

リファラを利用した盗み出し

URLでセッションIDを持ち回しているサイトから外部サイトに遷移した場合、外部サイトのURLにはセッションIDが付加されませんが、遷移元のリファラを見ることでセッションIDを

出典情報

Medium

PHP逆引き大全 516の極意

  • 著者: 大家 正登, 茂木 健一, 鮫島 康浩, 谷中 志織

コメント

    コメントはありません