Weaknesses of type CWE-6

1 result

Comprimento insuficiente do identificador de sessão em J2EE

Uma aplicação J2EE gera identificadores de sessão (session IDs) com tamanho ou entropia insuficientes, permitindo que atacantes adivinhem ou façam força bruta para sequestrar sessões de outros usuários. Quanto menor o ID, mais fácil é enumerar valores válidos e assumir a identidade de um usuário autenticado.

Example

Uma aplicação gera session IDs sequenciais de 4 dígitos (0001, 0002...) ou usa apenas 16 bits de aleatoriedade. Um atacante testa rapidamente valores próximos para encontrar IDs ativos e roubar sessões de usuários logados.

How to mitigate

Configure o container J2EE (Tomcat, JBoss, etc.) para gerar session IDs com mínimo 128 bits de entropia usando PRNG criptograficamente seguro; valide que o servidor está usando SessionIdGenerator padrão corretamente configurado e aplique HTTPS obrigatório + flags 'Secure' e 'HttpOnly' nos cookies de sessão.