Falhas do tipo CWE-6
1 resultadoConfiguração inadequada de J2EE: Identificador de sessão insuficiente
Quando a aplicação J2EE gera session IDs com poucos bits de entropia (ex: números sequenciais ou muito curtos), um atacante consegue adivinhar ou forçar IDs válidos de outros usuários, roubando suas sessões. O risco é crítico: acesso não autorizado a dados e funcionalidades de outros usuários.
Uma aplicação Java web gera session IDs com apenas 4 dígitos (0000-9999) ou usa contadores simples (1, 2, 3...). Um atacante testa valores incrementais e consegue se passar por outro usuário logado na plataforma.
Configure o container J2EE (Tomcat, JBoss, etc) para gerar session IDs criptograficamente aleatórios com mínimo 128 bits de entropia. Valide e atualize session IDs após login crítico. Use flags secure/httpOnly e regenere IDs quando mudar privilégios do usuário.