Fallos del tipo CWE-6
1 resultadoMisconfigração J2EE: Comprimento insuficiente de ID de sessão
A aplicação J2EE gera IDs de sessão muito curtos, tornando-os previsíveis e fáceis de adivinhar. Um atacante pode enumerar IDs válidos e sequestrar sessões de outros usuários sem conhecer suas credenciais, comprometendo completamente a autenticação.
Ejemplo
Uma aplicação Java usa um ID de sessão de apenas 4 dígitos numéricos (0000 a 9999). Um atacante, ao descobrir sua sessão é '1234', pode testar '1235', '1236' e rapidinho encontra a sessão ativa de outro usuário logado.
Cómo mitigar
Configure o servidor de aplicação (Tomcat, JBoss, etc.) para gerar IDs de sessão com pelo menos 128 bits de entropia usando geradores criptográficos. Revise as propriedades de sessão no web.xml e nas configurações do container para garantir comprimento e aleatoriedade adequados.