機密性の高いクエリ文字列(セッション ID)を含む GET リクエストメソッドの使用
説明
セッション ID がリクエスト URL とクッキーの値で識別されました。セッション ID は、プロキシシステムに捕捉されたり、ブラウザの履歴に保存されたり、ログファイルに保存されたりする可能性があるため、GET リクエストで送信すべきではありません。攻撃者がセッション ID にアクセスした場合、標的のアカウントにアクセスできる可能性があります。
対処法
リクエストヘッダがログに記録されたり、サードパーティのシステムによって捕捉されたりすることはめったにないので、セッション ID 値がクッキー(Set-Cookie
レスポンスヘッダによって割り当てられる)でのみ送信され、リクエスト URL では決して送信されないようにしてください。
詳細
ID | 集計 | CWE | 種類 | リスク |
---|---|---|---|---|
598.1 | true | 598 | 受動的 | 中規模 |