Falhas do tipo CWE-6

1 resultado

Configuração inadequada de J2EE: Identificador de sessão insuficiente

Quando a aplicação J2EE gera session IDs com poucos bits de entropia (ex: números sequenciais ou muito curtos), um atacante consegue adivinhar ou forçar IDs válidos de outros usuários, roubando suas sessões. O risco é crítico: acesso não autorizado a dados e funcionalidades de outros usuários.

Exemplo

Uma aplicação Java web gera session IDs com apenas 4 dígitos (0000-9999) ou usa contadores simples (1, 2, 3...). Um atacante testa valores incrementais e consegue se passar por outro usuário logado na plataforma.

Como mitigar

Configure o container J2EE (Tomcat, JBoss, etc) para gerar session IDs criptograficamente aleatórios com mínimo 128 bits de entropia. Valide e atualize session IDs após login crítico. Use flags secure/httpOnly e regenere IDs quando mudar privilégios do usuário.