【发布时间】:2017-02-01 14:47:42
【问题描述】:
我不是开发人员,而是渗透测试人员。在基于 .NET 框架的网站上进行渗透测试时,我报告了“会话管理不当”问题。用户正在使用 .ASPXAUTH cookie 进行身份验证。发生的情况是,当用户注销时,客户端浏览器中的 .ASPXAUTH cookie 值设置为空白。但是如果你使用相同的 .ASPXAUTH ,请手动将其放入浏览器并刷新页面用户直接获得身份验证。
我建议开发人员在用户注销后立即在服务器端销毁 .ASPXAUTH cookie。但是他们建议cookie和会话相关的东西完全由框架管理,没有办法在服务器端杀死它。
那么有没有办法在服务器端杀死 .ASPXAUTH 呢?
提前致谢
【问题讨论】: