【发布时间】:2026-01-31 06:20:12
【问题描述】:
最近我们从 URL 中删除了 jsessionid,做了基于 cookie 的会话管理,以防止“会话劫持攻击”
但我们发现,启用 cookie 时,第一个请求 URL 总是有 jsessionid,而后续请求 URL 没有 jsessionid。
使用第一个 url 中的 jsessionid,我们可以直接点击工作流中的其他页面
问题:是否存在仅在第一次请求时暴露 jsessionid 的安全漏洞?
有一个解决方案可以从第一个请求中删除 jsessionid,但想检查它是否真的容易受到强制更改的影响
谢谢 J
编辑:我的疑问得到了澄清。感谢回复。
【问题讨论】:
标签: security jsessionid