CWE-384
Fixação de Sessão
Sobre
Autenticar um usuário, ou de outra forma estabelecer uma nova sessão de usuário, sem invalidar qualquer identificador de sessão existente dá ao atacante a oportunidade de roubar sessões autenticadas.
Tal cenário é comumente observado quando: - Uma aplicação web autentica um usuário sem primeiro invalidar a sessão existente, continuando assim a usar a sessão já associada ao usuário. - Um atacante é capaz de forçar um identificador de sessão conhecido sobre um usuário de modo que, uma vez que o usuário se autentique, o atacante tenha acesso à sessão autenticada. - A aplicação ou o contêiner usa identificadores de sessão previsíveis. Na exploração genérica de vulnerabilidades de fixação de sessão, um atacante cria uma nova sessão em uma aplicação web e registra o identificador de sessão associado. O atacante então faz com que a vítima se associe, e possivelmente se autentique, contra o servidor usando aquele identificador de sessão, dando ao atacante acesso à conta do usuário por meio da sessão ativa.
Consequências comuns
- Controle de Acesso → Obter Privilégios ou Assumir Identidade
Mitigações
- Arquitetura e Design: Invalide quaisquer identificadores de sessão existentes antes de autorizar uma nova sessão de usuário.
- Arquitetura e Design: Para plataformas como ASP, que não geram novos valores para cookies de sessionid, utilize um cookie secundário. Nessa abordagem, defina um cookie secundário no navegador do usuário com um valor aleatório e defina uma variável de sessão com o mesmo valor. Se a variável de sessão e o valor do cookie alguma vez não coincidirem, invalide a sessão e force o usuário a fazer login n
- Operação: Use um firewall de aplicação capaz de detectar ataques contra essa fraqueza. Ele pode ser benéfico em casos em que o código não pode ser corrigido (porque é controlado por terceiros), como medida de prevenção emergencial enquanto medidas mais abrangentes de garantia de software são aplicadas, ou para fornecer defesa em profundidade [REF-1481].
CVEs com esta fraqueza
Perguntas frequentes
O que é CWE-384?
Autenticar um usuário, ou de outra forma estabelecer uma nova sessão de usuário, sem invalidar qualquer identificador de sessão existente dá ao atacante a oportunidade de roubar sessões autenticadas. Tal cenário é comumente observado quando: - Uma aplicação web autentica um usuário sem primeiro invalidar a sessão existente, continuando assim a usar a sessão já associada ao usuário.
Quais plataformas CWE-384 afeta?
CWE-384 já foi observada em: Web Based, Web Server.
Quantas CVEs a Rainforest acompanha para CWE-384?
O Rainforest Labs acompanha atualmente 1 CVEs publicadas associadas a CWE-384. Elas estão listadas nesta página.
Potencialize sua estratégia de segurança com a Rainforest
Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.
