Pensé que .ASPXAUTH era para autenticación de usuario? ¿Alguien puede confirmar si esta cookie es realmente un riesgo de seguridad y/o contiene información de la sesión? ¿Se supone que debe ser usado o es algo de depuración?Los evaluadores de penetración dicen que la cookie .ASPXAUTH es insegura y muestra datos de sesión?
Los evaluadores de penetración dicen que la cookie .ASPXAUTH es insegura y muestra datos de sesión?
Respuesta
Creo que se han encontrado con algunos comentarios que tienen que ver con la seguridad de la autenticación de formularios. Puede encontrar más información aquí: h ttp://visualstudiomagazine.com/articles/2010/09/14/aspnet-security-hack.aspx
Lo que se reduce a es que un hacker inteligente puede descubrir la clave de máquina que se utiliza para cifrar los cookeis y crear sus propias cookies de autenticación falsificados.
Probablemente valga la pena mencionar aquí que los servidores completamente reparados ya no muestran esta vulnerabilidad: http://technet.microsoft.com/en-us/security/bulletin/MS10-070 – Tao
En realidad no pudieron descubrir la clave de la máquina por se. Utilizaron los mensajes de error del servidor para usar el servidor como un oráculo de relleno. Usando el oráculo y la fuerza bruta podían cifrar cualquier cadena, bit por bit. Al construir una solicitud encriptada para 'web.config'. Por defecto, esto no contiene la clave de máquina; de forma predeterminada, se genera por aplicación en proceso, a menos que genere y configure una clave usted mismo. Sin embargo, 'web.config' de escape todavía es un Bad Thing ™. –
- 1. ¿Qué es la cookie ASPXAUTH?
- 2. .ASPXAUTH cookie expira al final de la sesión
- 3. Dónde está la cookie .ASPXAUTH
- 4. Cookie de autenticación ASP ASPXAUTH no borrada al iniciar sesión/cerrar sesión
- 5. ASPXAUTH cookie no se está guardando
- 6. ¿Cómo funciona la sesión y la cookie?
- 7. Estado de autenticación web: ¿sesión vs cookie?
- 8. ¿Cuál es la diferencia entre una sesión y una cookie?
- 9. aplicaciones independientes que comparten el mismo ASP.Net cookie de sesión
- 10. ¿Desactiva los procesos de Chrome compartiendo la cookie de sesión?
- 11. Los gurús dicen que LD_LIBRARY_PATH es malo, ¿cuál es la alternativa?
- 12. Cookie de sesión con indy
- 13. ¿Distribuir la aplicación de iPhone a los evaluadores?
- 14. Modificar el vencimiento de la cookie de sesión y el tiempo de espera de la sesión de CakePHP
- 15. qué significa cuando dicen que http es stateless
- 16. herramientas de prueba de penetración
- 17. banderas seguros y HTTPOnly para WebSphere cookie de sesión 7
- 18. Android: inicie sesión en el sitio web y guarde la sesión/cookie utilizando DefaultHttpClient
- 19. Caducidad de la cookie segura de Tornado (también conocida como cookie de sesión segura)
- 20. Rack Session Cookie y Sinatra: configuración y acceso a los datos
- 21. ¿Cómo encriptar la identificación de la sesión en una cookie?
- 22. mensaje flash basado en Cookie vs. sesión
- 23. Cómo deshabilitar la cookie de sesión de PHP?
- 24. Codeigniter lee la cookie de sesión en nodejs
- 25. cómo actualizar la cookie JSESSIONID después de iniciar sesión
- 26. ¿Cómo obtener programáticamente el nombre de la cookie de sesión?
- 27. Si hay una respuesta set-cookie de xmlhttprequest, ¿el navegador la respetará y configurará la cookie?
- 28. Socket.io y datos de sesión
- 29. JSF Almacenamiento de datos en una cookie
- 30. Cookie de sesión de acceso en scrap spiders
De la pregunta http://stackoverflow.com/questions/423467/what-is-aspxauth-cookie - .aspxauth no está relacionado con la sesión - identifica al usuario. –