CWE-384
Fijación de sesión
Acerca de
Autenticar a un usuario, o establecer de otro modo una nueva sesión de usuario, sin invalidar ningún identificador de sesión existente le da a un atacante la oportunidad de robar sesiones autenticadas.
Este escenario se observa comúnmente cuando: - Una aplicación web autentica a un usuario sin invalidar primero la sesión existente, continuando así el uso de la sesión ya asociada con el usuario. - Un atacante logra forzar un identificador de sesión conocido sobre un usuario de modo que, una vez que el usuario se autentica, el atacante tiene acceso a la sesión autenticada. - La aplicación o el contenedor utilizan identificadores de sesión predecibles. En la explotación genérica de las vulnerabilidades de fijación de sesión, un atacante crea una nueva sesión en una aplicación web y registra el identificador de sesión asociado. Luego, el atacante hace que la víctima se asocie, y posiblemente se autentique, con el servidor usando ese identificador de sesión, lo que le da al atacante acceso a la cuenta del usuario a través de la sesión activa.
Consecuencias comunes
- Control de acceso → Obtener privilegios o asumir identidad
Mitigaciones
- Arquitectura y diseño: Invalide cualquier identificador de sesión existente antes de autorizar una nueva sesión de usuario.
- Arquitectura y diseño: Para plataformas como ASP que no generan nuevos valores para las cookies de sessionid, utilice una cookie secundaria. En este enfoque, establezca una cookie secundaria en el navegador del usuario con un valor aleatorio y establezca una variable de sesión con el mismo valor. Si la variable de sesión y el valor de la cookie alguna vez no coinciden, invalide la sesión y obligue
- Operación: Use un firewall de aplicaciones que pueda detectar ataques contra esta debilidad. Puede resultar beneficioso en casos en los que el código no se puede corregir (porque está controlado por un tercero), como medida de prevención de emergencia mientras se aplican medidas más completas de aseguramiento de software, o para proporcionar defensa en profundidad [REF-1481].
CVEs con esta debilidad
Preguntas frecuentes
¿Qué es CWE-384?
Autenticar a un usuario, o establecer de otro modo una nueva sesión de usuario, sin invalidar ningún identificador de sesión existente le da a un atacante la oportunidad de robar sesiones autenticadas. Este escenario se observa comúnmente cuando: - Una aplicación web autentica a un usuario sin invalidar primero la sesión existente, continuando así el uso de la sesión ya asociada con el usuario.
¿Qué plataformas afecta CWE-384?
CWE-384 se ha observado en: Web Based, Web Server.
¿Cuántas CVE rastrea Rainforest para CWE-384?
Rainforest Labs rastrea actualmente 1 CVE publicadas asociadas a CWE-384. Están listadas en esta página.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
