聊聊session fixation attacks

序 本文主要讲一下session fixation attacks以及spring security对它的防范。 session fixation attacks 会话固定攻击,是利用那些登录前和登录之后sessionId没有变化的漏洞来获取登录态,进而获取用户的相关信息等。 would be to make sure a session exists or to change the session Id to guard * against session-fixation attacks You will" + " not be adequately protected against session-fixation attacks"); 在登录成功之后进行相关session处理,如果servlet3.1+,则使用ChangeSessionIdAuthenticationStrategy来更换sessionId,以防范session fixation attacks


Web Security 之 HTTP Host header attacks

HTTP Host header attacks 在本节中,我们将讨论错误的配置和有缺陷的业务逻辑如何通过 HTTP Host 头使网站遭受各种攻击。 这有时被称为 "Host header SSRF attacks" 。 经典的 SSRF 漏洞通常基于 XXE 或可利用的业务逻辑,该逻辑将 HTTP 请求发送到从用户可控制的输入派生的 URL 。

