Preguntas con etiqueta 'session-management'

3
respuestas

¿Se exponen los datos en un ataque CSRF?

Me pregunto si un ataque CSRF divulgará la información que se envía de vuelta en una solicitud GET. Necesito enviar un número de seguro social al cliente unas cuantas veces, y NO es que nadie más pueda recibir. Los datos ya están protegidos p...
hecha 07.01.2014 - 14:59
2
respuestas

Generando el token CSRF de sesión basado en el ID de sesión SSL

Situación siguiente: La aplicación solo es accesible a través de HTTPS / SPDY nginx está enviando el ID de sesión SSL al servidor ascendente Al iniciar la sesión, me gustaría usar los primeros 128 caracteres de esa cadena En PHP: $c...
hecha 10.06.2013 - 20:56
2
respuestas

reescritura de URL de las cookies de sesión

Me tropecé con esto en ASVS 3.0.1 ( V3 .6). Me pregunto qué es esto, no pude encontrar ninguna explicación significativa.     
hecha 01.09.2016 - 11:33
1
respuesta

¿Cómo es posible el secuestro UDP?

Mi duda es la siguiente: UDP no tiene números de secuencia, entonces, ¿cuál es el concepto detrás del secuestro de sesión UDP?     
hecha 30.04.2016 - 09:24
2
respuestas

¿Podemos simplemente volver a ingresar la contraseña en el supuesto secuestro de sesión?

Mirando a personas que se quejan de que Yahoo obliga a los usuarios a cambiar sus contraseñas . Podemos ver que a las personas no les gusta particularmente cambiar las contraseñas (y si los cambiamos regularmente es un aumento de la seguridad...
hecha 20.02.2017 - 21:08
1
respuesta

¿Cómo proteger el ID de sesión?

En los últimos días he estado leyendo un poco sobre los ID de sesión y los métodos adoptados para evitar que las personas los intercepten y los utilicen para secuestrar una sesión. Por lo que he leído, al enviar el ID de sesión en una cookie...
hecha 15.06.2016 - 07:54
3
respuestas

Cómo escanear un sitio web usando Nessus con credenciales de inicio de sesión

He escaneado mi sitio web utilizando Nessus . Pero necesito escanearlo como usuario registrado desde que la mayoría de las direcciones URL son accesibles solo si estamos conectados. ¿Cómo puedo configurar las credenciales de inicio de sesión de...
hecha 30.04.2014 - 07:33
3
respuestas

¿De dónde provienen las solicitudes sospechosas de los usuarios registrados en mi sitio web?

Tengo una aplicación web ASP.Net MVC 4 que está alojada en un servidor Windows 2008. La aplicación está protegida por un proveedor de membresía ASP.Net personalizado. Solo los usuarios que tienen permiso del administrador tienen acceso. La aplic...
hecha 04.02.2014 - 16:26
1
respuesta

¿Por qué mantendría múltiples ID de sesión en una aplicación?

Hay una aplicación web y estoy observando los valores de las cookies después de la autenticación con el proxy Burp. Hay 5 cookies diferentes, por ejemplo, c1 , c2 , c3 , c4 , c5 . Cuando manipulé los valores de...
hecha 06.07.2016 - 09:04
3
respuestas

¿Cómo almaceno los datos de sesión en un servidor de forma segura?

Estoy creando un sistema donde la seguridad es importante y me gustaría almacenar los detalles de la sesión en el servidor en una tabla de sesión. Sin embargo, me preocupa que si un atacado se apoderara de la base de datos, tendrían acceso a tod...
hecha 09.01.2017 - 15:53