web基础漏洞-会话固定漏洞

1、介绍

如果注册、登录或找回密码处,提交时本身携带登录凭证cookie,服务端直接使用该登录凭证cookie。同时,攻击者可以控制携带的cookie,那么就存在会话固定漏洞

2、场景

(1)url或请求体部中,携带登录凭证cookie,服务端接收后设置为响应cookie

(2)xss漏洞,利用js或者meta元素设置cookie

 

posted @ 2023-07-07 00:51  挖洞404  阅读(14)  评论(0编辑  收藏  举报