V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
23pds
V2EX  ›  Node.js

使用 koajs/session 的同学们注意了 session 存在安全 bug

  •  
  •   23pds · 2016-10-28 10:22:58 +08:00 · 2286 次点击
    这是一个创建于 2754 天前的主题,其中的信息可能已经有所发展或是发生改变。

    昨天和前端一起调试程序。基于 nodejs 使用 koajs/session 处理 发现一个问题,当截断一个正常的请求时,浏览器下, session 是会失效的,但是在某些工具下,比如:burpsuite 下截断这个请求,发送给 Reperter 然后再次重放,这是 session 是不会失效的,可以重复利用。

    看图 https://pic2.zhimg.com/v2-1d684361e82169238d6943e0e64369ae.png

    OK 友情提示~

    目前尚无回复
    关于   ·   帮助文档   ·   博客   ·   API   ·   FAQ   ·   实用小工具   ·   3484 人在线   最高记录 6547   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 31ms · UTC 11:44 · PVG 19:44 · LAX 04:44 · JFK 07:44
    Developed with CodeLauncher
    ♥ Do have faith in what you're doing.