【发布时间】:2009-09-09 05:21:08
【问题描述】:
我的 Web 应用程序仅通过 SSL 运行,并在每个用户使用用户名和密码成功登录后为他们设置一个限时 cookie。该系统最大的弱点是损害现有用户的 cookie。还有两个猜测会话 ID GUID。
我知道第一个弱点的机制,但我想知道我有多少需要担心攻击者根据他们之前通过登录他们设置的帐户获得的 GUID 猜测会话 ID GUID 的机会?本例中的 Web 服务器是 Windows 2003,GUID 是使用 .Net 3.5 生成的。
【问题讨论】:
标签: security windows-server-2003 guid