基于Web的应用系统Session Fixation和Session Hijackng 脆弱性安全分析

来源 :第二十一届全国信息保密学术会议(IS2011) | 被引量 : 0次 | 上传用户:lvjjvl
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  基于Wed的应用系统近年来越来越多地被投入使用,其中由于Cookie的引入弥补了HTTP协议无状态性的缺陷,使得用户的身份认证环节变得简单化、易用化,但同时也产生了安全风险。本文以对Cookie机制的简要介绍为背景,重点对SessionFixaton和SessionHijacking两种通过伪造或截取Cookie中会话标识符信息来冒充合法用户和服务器进行交互,从而绕过Wed应用系统身份认证环节的攻击手段作了分析。最后针对这两种攻击手段给出了防范措施。
其他文献
“你或许拥有无限的财富,一箱箱的黄金和一柜柜的珠宝,但你永远不会比我富有,因为我有一位读书给我听的妈妈。”每次讲座,袁晓峰会用魔力般的感染力,带着听众跟她大声朗读这
  云计算集成了分布式计算、网格计算和虚拟化等技术的优点,可以集中高效地使用资源,而安全问题却成为制约其发展的重要因素。可信计算可以为云计算提供安全保障,但是由于云计
  大规模网络仿真试验环境在网络与信息系统安全保密技术的研究、开发与验证,信息系统的安全测评等方面具有十分重要的作用。构建通用、灵活、可重构、可扩展的网络仿真试验
  智能手机的广泛普及、传感器技术的不断发展与移动互联网的高速访问在不断改变着人们的日常生活,智能手机正在快速变成地球上最大的无线传感器网络。本文主要讨论智能手机
  本文首先介绍了可搜索非对称加密机制的基本组成和实现方法及其安全性与正确性的形式化定义。随后,对可搜索非对称加密机制对谓词的支持作了较为全面的论述。此外,简介了在
  基于口令的三方密钥交换协议是一种在可信第三方帮助下通过口令验证建立通信密钥的协议,允许用户通过与可信第三方共享的一个简单口令协商建立密钥。本文分析了TangWen提
  本文评估了分组密码算法CLEFIA在中间相遇攻击下的安全性。利用时空折中的思想,构建了CLEFIA算法的三类区分器。在6轮区分器的基础上,可以攻击10轮CLEFIA-128/192/256,所需数据
  安全事件的审计依靠从海量的日志中发现异常的信息,但是目前一些单位内部网中安全审计主要依靠人工和经验完成,不仅效率低下,而且很难发现异常的安全事件。本文针对上述问题
矿泉水由于含有人体所必须的多种微量元素,而且不含香料、色素等添加剂,是很受人们欢迎的一种饮料。矿泉水中含的元素多,元素的浓度变化范围大,有些元素为微量和痕量,用一般的分析