Weaknesses of type CWE-6
1 resultComprimento insuficiente do identificador de sessão em J2EE
Uma aplicação J2EE gera identificadores de sessão (session IDs) com tamanho ou entropia insuficientes, permitindo que atacantes adivinhem ou façam força bruta para sequestrar sessões de outros usuários. Quanto menor o ID, mais fácil é enumerar valores válidos e assumir a identidade de um usuário autenticado.
Uma aplicação gera session IDs sequenciais de 4 dígitos (0001, 0002...) ou usa apenas 16 bits de aleatoriedade. Um atacante testa rapidamente valores próximos para encontrar IDs ativos e roubar sessões de usuários logados.
Configure o container J2EE (Tomcat, JBoss, etc.) para gerar session IDs com mínimo 128 bits de entropia usando PRNG criptograficamente seguro; valide que o servidor está usando SessionIdGenerator padrão corretamente configurado e aplique HTTPS obrigatório + flags 'Secure' e 'HttpOnly' nos cookies de sessão.