機密性の高いクエリ文字列(セッション ID)を含む GET リクエストメソッドの使用

説明

セッション ID がリクエスト URL とクッキーの値で識別されました。セッション ID は、プロキシシステムに捕捉されたり、ブラウザの履歴に保存されたり、ログファイルに保存されたりする可能性があるため、GET リクエストで送信すべきではありません。攻撃者がセッション ID にアクセスした場合、標的のアカウントにアクセスできる可能性があります。

対処法

リクエストヘッダがログに記録されたり、サードパーティのシステムによって捕捉されたりすることはめったにないので、セッション ID 値がクッキー(Set-Cookie レスポンスヘッダによって割り当てられる)でのみ送信され、リクエスト URL では決して送信されないようにしてください。

詳細

ID集計CWE種類リスク
598.1true598受動的中規模