1、介绍
如果注册、登录或找回密码处,提交时本身携带登录凭证cookie,服务端直接使用该登录凭证cookie。同时,攻击者可以控制携带的cookie,那么就存在会话固定漏洞
2、场景
(1)url或请求体部中,携带登录凭证cookie,服务端接收后设置为响应cookie
(2)xss漏洞,利用js或者meta元素设置cookie