`
shuai1234
  • 浏览: 977885 次
  • 性别: Icon_minigender_1
  • 来自: 山西
社区版块
存档分类
最新评论

HTTP-only Cookie 脚本获取JSESSIONID的方法

    博客分类:
  • java
 
阅读更多








   



一般扫描报告等级定为低危,如appscan。
一般的Cookie都是从document对象中获得的,现在浏览器在设置 Cookie的时候一般都接受一个叫做HttpOnly的参数,跟domain等其他参数一样,一旦这个HttpOnly被设置,你在浏览器的 document对象中就看不到Cookie了,而浏览器在浏览的时候不受任何影响,因为Cookie会被放在浏览器头中发送出去(包括ajax的时候),应用程序也一般不会在js里操作这些敏感Cookie的,对于一些敏感的Cookie我们采用HttpOnly,对于一些需要在应用程序中用js操作的cookie我们就不予设置,这样就保障了Cookie信息的安全也保证了应用。
Secure和HttpOnly:
Secure属性:
当设置为true时,表示创建的 Cookie 会被以安全的形式向服务器传输,也就是只能在 HTTPS 连接中被浏览器传递到服务器端进行会话验证,如果是 HTTP 连接则不会传递该信息,所以不会被窃取到Cookie 的具体内容。
HttpOnly属性:
如果在Cookie中设置了"HttpOnly"属性,那么通过程序(JS脚本、Applet等)将无法读取到Cookie信息,这样能有效的防止XSS攻击。
Java的Web容器中设置该属性:
在Java的web应用里,我们要保护的有JSESSIONID这个cookie,因为类似于tomact的容器就是用这个cookie来辨别你的服务器端会话的。所以这个cookie是不应该由客户端脚本来操作的,它很适合用HttpOnly来标识它。
在tomcat6之前只能按照如下方法设置HttpOnly:
String sessionid = request.getSession().getId(); response.setHeader("SET-COOKIE", "JSESSIONID=" + sessionid + "; HttpOnly");
对于tomcat6支持对JSESSIONID的cookie设置HttpOnly, 具体的设置是在context.xml配置文件中进行设置的,为Context标签添加如下属性即可开启或禁止HttpOnly:
<Context path="" docBase="D:/WORKDIR/oschina/webapp" reloadable="false"useHttpOnly="true"/>
也可以在 web.xml 配置如下:
<session-config>
<cookie-config>
  <http-only>true</http-only>
</cookie-config>
</session-config>
对于weblogic,可以在weblogic.xml里添加
<session-descriptor>
<cookie-http-only>false</cookie-http-only>
</session-descriptor>
但由于weblogic的版本的不同,weblogic.xml的对该参数的支持也不太一样
已知的如下:
这是10.3.3的有关weblgic_xml的定义
http://download.oracle.com/docs/ ... ic_xml.htm#i1071981
这是10.3.1和10.3.2的有关weblgic_xml的定义
http://download.oracle.com/docs/ ... ic_xml.htm#i1071981 可以看出weblogic在10.3.3中支持在weblogic.xml里配置
<session-descriptor>
<cookie-http-only>false</cookie-http-only>
</session-descriptor>
经过进一步查看10.3.4和10.3.5中都支持该参数的配置
而9.2版本也支持该参数的配置
如下路径http://download.oracle.com/docs/ ... _xml.html#wp1071982
所以好像这个参数出现的版本不太固定
相关路径:
http://www.iteye.com/topic/1114228
http://download.oracle.com/docs/ ... p/weblogic_xml.html
http://serverfault.com/questions ... ogic-what-versions-support-them-how-and-why-are-they-su
http://cn.forums.oracle.com/forums/thread.jspa?threadID=1518073
http://cn.forums.oracle.com/forums/thread.jspa?threadID=953056



对于 .NET 2.0 应用可以在 web.config 的 system.web/httpCookies 元素使用如下配置来启用 HttpOnly

1 <httpCookies httpOnlyCookies="true" …>




而程序的处理方式如下:
C#:

1 HttpCookie myCookie = new HttpCookie("myCookie");

 

2 myCookie.HttpOnly = true;

 

3 Response.AppendCookie(myCookie);




VB.NET:

1 Dim myCookie As HttpCookie = new HttpCookie("myCookie")

 

2 myCookie.HttpOnly = True

 

3 Response.AppendCookie(myCookie)




.NET 1.1 只能手工处理:

1 Response.Cookies[cookie].Path += ";HttpOnly";


Java示例:
HttpServletResponse response2 = (HttpServletResponse)response;
response2.setHeader( "Set-Cookie", "name=value; HttpOnly"); 

PHP 从 5.2.0 版本开始就支持 HttpOnly

1 session.cookie_httponly = True
分享到:
评论

相关推荐

    Set-Cookie: JSESSIONID=8AB51DC4244907FD9EBB063C7FD73CBA; Path=/; HttpOnly

    例如,在某些 Web 应用程序中,如果 Cookie 中的路径属性设置为当前项目的路径,那么攻击者可以通过分析 Cookie 中的路径属性来获取项目路径,从而实施攻击。 解决思路 解决 Cookie 路径属性暴露问题有两种思路...

    tomcat修改jsessionid在cookie中的名称

    可以看出,`sessionCookieName` 的值可以直接通过 `&lt;Context&gt;` 标签中的 `sessionCookieName` 属性设置,并且可以通过 `getSessionCookieName()` 方法获取当前的Cookie名称。当设置了新的Cookie名称时,`...

    android获取jsessionId和发送jsessionId

    2. **使用HttpURLConnection**:如果你选择使用系统自带的HttpURLConnection,同样可以在响应头中查找`Set-Cookie`字段来获取`jsessionId`。但请注意,HttpURLConnection默认不处理Cookie,你需要手动实现。 三、...

    spring-security cookie认证

    - Cookie应设置为HTTP Only,防止JavaScript访问,减少跨站脚本(XSS)攻击的风险。 - 设置Secure属性,确保Cookie只通过HTTPS传输,增加通信的安全性。 - 限制Cookie的有效范围,防止CSRF(跨站请求伪造)攻击。...

    cookie设置httpOnly和secure属性实现及问题

    response.setHeader("Set-Cookie", "JSESSIONID=" + sessionID + "; Path=/yourPath; Secure; HttpOnly"); ``` - **问题2**: 修改程序中不兼容的代码 - **现象1**: 设置`HttpOnly`属性后,程序无法获取客户端...

    获取JsessionId

    重定义URL 使其直接进去网页 不用登录 用于:邮件链接直接进入网站

    android cookie获取和设置,webView的cookie的同步

    在使用 HttpClient 发送请求之前或之后,可以调用 `getCookieStore().getCookies()` 方法来获取当前存储的所有 Cookie。这样可以方便地检查和处理这些 Cookie 信息。 示例代码如下: ```java DefaultHttpClient ...

    APIFox-自动获取登陆状态脚本

    作为纯后端开发码农,每次接口开发完的调试很重要,因此每次重复的手动获取登陆状态Token或者直接放行就太麻烦了。 APIFox提供了前置操作,可以很方便的自动获取登录状态,节省大量重复劳动时间。

    jsessionid存在的问题及其解决方案

    Cookie cookie = new Cookie("JSESSIONID", jsessionid); // 设置cookie的有效路径和其它属性 cookie.setPath("/"); // 如果需要,可以设置过期时间 // cookie.setMaxAge(expirationTime); res.addCookie...

    java访问.net webservice获取与设置cookie

    对于`HttpURLConnection`,你可以使用`addRequestProperty("Cookie", cookieValue)`来设置Cookie,而`getHeaderField("Set-Cookie")`用于获取服务器返回的Cookie。对于Apache HttpClient库,`CookieStore`接口和`...

    CVE-2020-9484

    CVE-2020-9484(Tomcat) 仅用于教育目的。 有关详细信息,请参见参考。...-H 'Cookie: JSESSIONID=../../../../../usr/local/tomcat/groovy'查看$ docker exec -it $CONTAINER /bin/sh$ ls /tmp/rce

    session实质就是cookie

    2. **发送Cookie**:服务器通过HTTP响应头`Set-Cookie`发送Cookie信息给客户端。 3. **客户端存储**:客户端将接收到的Cookie信息存储在本地。 4. **携带Cookie**:客户端在后续请求中自动携带相应的Cookie信息到...

    nginx-upstream-jvm-route-1.12.0.tar.gz

    jvm_route $cookie_JSESSIONID; } 2. Tomcat: upstream backend { server 192.168.0.100 srun_id=a; server 192.168.0.101 srun_id=b; server 192.168.0.102 srun_id=c; server 192.168.0.103 srun_id=d; ...

    cookie_session知识点

    `来创建一个新的Cookie,并通过`response.addHeader("Set-Cookie", "book=xxxxxx expires *****")`将其添加到HTTP响应中,从而发送给客户端。 4. **路径限制**:`setPath()`方法用于设定Cookie的作用路径,例如`/...

    网上收集的WebBrowser的Cookie操作

    在WebBrowser中,Cookie信息可以通过Document.Cookie属性获取,然后将其传给HttpWebRequest。在下面的代码中,我们首先创建了一个CookieContainer对象,然后将WebBrowser中的Cookie信息保存在里面。 ```csharp ...

    Session Cookie的HttpOnly和secure属性

    如果在Cookie中设置了"HttpOnly"属性,那么通过程序(JS脚本、Applet等)将无法读取到Cookie信息,这样能有效的防止XSS攻击。 对于以上两个属性, 首先,secure属性是防止信息在传递的过程中被监听捕获后信息泄漏,...

    JavaWeb基础-Cookie和Session的简单使用案例

    3. 为了持久化用户登录状态,服务器还可以创建一个包含Session ID的Cookie(默认名为JSESSIONID),并将其设置为浏览器,这样每次请求时,浏览器都会自动携带这个Cookie。 4. 用户再次访问其他受保护的页面时,...

    通过SQLmap爬数据库获取虚拟机架站的用户名和密码

    sqlmap -u "http://192.168.43.57/?id=3" --cookie="..." --dump -D cms -T user -C username,password --batch ``` #### 十、总结 通过以上步骤,我们可以有效地使用SQLmap工具来检测并利用SQL注入漏洞,从而...

    微信小程序开发-保存服务端sessionid的方法

    普通的Web开发,都是把sessionid保存在cookie中传递的。...Set-Cookie:JSESSIONID=781C7F500DFA24D663BA243A4D9044BC;path=/yht;HttpOnly 浏览器的请求也会在header中加上   Request Headers Accept:

    UrlFilter过滤jsessionId

    - 如果`jsessionId`存在于URL中,则通过某种方式(可能是`invalidate`方法)使会话无效,从而达到移除URL中`jsessionId`的目的。 4. **注意点:** - 通过`invalidate`方法使会话无效时需要注意,这会导致所有与该...

Global site tag (gtag.js) - Google Analytics