Fallos del tipo CWE-6

1 resultado

Misconfigração J2EE: Comprimento insuficiente de ID de sessão

A aplicação J2EE gera IDs de sessão muito curtos, tornando-os previsíveis e fáceis de adivinhar. Um atacante pode enumerar IDs válidos e sequestrar sessões de outros usuários sem conhecer suas credenciais, comprometendo completamente a autenticação.

Ejemplo

Uma aplicação Java usa um ID de sessão de apenas 4 dígitos numéricos (0000 a 9999). Um atacante, ao descobrir sua sessão é '1234', pode testar '1235', '1236' e rapidinho encontra a sessão ativa de outro usuário logado.

Cómo mitigar

Configure o servidor de aplicação (Tomcat, JBoss, etc.) para gerar IDs de sessão com pelo menos 128 bits de entropia usando geradores criptográficos. Revise as propriedades de sessão no web.xml e nas configurações do container para garantir comprimento e aleatoriedade adequados.