It is currently 8 June 2025, 18:08 Advanced search

JSESSION id rinnovato dopo la login

Domande e risposte su come utilizzare Instant Developer Foundation al meglio

JSESSION id rinnovato dopo la login

Postby matteopassarella » 11 November 2024, 15:13

Buongiorno,
nel corso di una proceduare di verifica della sicurezza di un' applicazione web Inde, realizzata con Foundation, mi hanno segnalato come problema il fatto che
il JSESSIONID viene definito alla presentazione della maschera di login, quindi mantenuto dopo la login valida dell'utente dell'applicazione.
Il processo di login e' quello standard delle applicazioni web di Inde Foundation, e l'applicazione e' realizzata in Java e pubblicata via Tomcat 10.
Questo fatto, viene indicato come possibile veicolo di hacking dell'applicazione realizzato leggendo il JSESSIONID prima della login, utilizzandolo poi dopo che l'utente si e' collegato validamente.

Esiste un modo per far resettare/rinnovare il JSESSIONID dopo la login dell'utente?

Grazie.
matteopassarella
 
Posts: 22
Joined: 7 November 2014, 15:51

Return to Tips & Tricks - Foundation

Who is online

Users browsing this forum: Google [Bot] and 58 guests

cron