This makes session fixation possible if cookies are permitted from subdomains not controlled by trusted users.
Cela rend possible les attaques par fixation de session si des cookies peuvent être créés par des sous-domaines qui ne sont pas sous contrôle de personnes de confiance.
Note that even without CSRF, there are other vulnerabilities, such as session fixation, that make giving subdomains to untrusted parties a bad idea, and these vulnerabilities cannot easily be fixed with current browsers. Edge cases
Notez que même sans CSRF, il existe d'autres vulnérabilités, comme la fixation de session, qui font que donner des sous-domaines à des tierces parties non sûres est une mauvaise idée ; ces vulnérabilités ne peuvent pas facilement être résolues avec les navigateurs actuels.
This issue is resolved in this release. VMware ESXi Session Fixation Vulnerability
CVE-2013-2067 The FormAuthenticator module was vulnerable to session fixation.
CVE-2013-2067 Le module FormAuthenticator était vulnérable à une fixation de session.
The goal of such attacks may be to perform session fixation.
Markus Petrux discovered a bug in the session fixation which may allow remote attackers to gain Drupal user privileges.
Markus Petrux a découvert un bogue dans la correction des sessions, qui pouvait permettre à des attaquants distants d'obtenir les droits de l'utilisateur Drupal.
Applications are protected from session fixation via session adoption with strict mode.
In the generic exploit of session fixation vulnerabilities, an attacker creates a new session on a web application and records the associated session identifier.
Dans le cas général d'exploitation de fixation de session, un attaquant crée une nouvelle session sur une application web et enregistre l'identifiant de session associé.
To demonstrate session fixation, first make sure that you do not have an existing session identifier (perhaps delete your
Pour démontrer la fixation de session, assurez-vous d'abord que vous n'avez pas d'identifiant de session existant
Other drawbacks of query strings are related to security: storing data that identifies a session in a query string enables or simplifies session fixation attacks, referrer logging attacks and other security exploits.
Les autres désavantages des chaînes de requêtes liés à la sécurité: garder les données qui identifient une session en chaînes de requêtes permet ou simplifie les attaques de fixation de session, les attaques de référence au login et d'autres exploitations des failles.
In computer network security, session fixation attacks attempt to exploit the vulnerability of a system that allows one person to fixate (find or set) another person's session identifier.
En sécurité des réseaux informatiques, les attaques par fixation de session exploitent la vulnérabilité d'un système qui permet à quelqu'un de fixer (déterminer) l'identifiant de session (SID ou session ID') d'une autre personne.
Most session fixation attacks simply use a link or a protocol-level redirect to send a user to a remote site with a session identifier appended to the URL.
La plupart des attaques par fixation de session utilisent simplement un lien ou une redirection (au niveau du protocole) pour envoyer l'utilisateur sur un site distant avec un identifiant de session ajouté à l'URL.
session IDs are not vulnerable to session fixation attacks
Les identifiants de session ne sont pas vulnérables aux attaques de fixation de session.