ASP.NET Cookieless 工作階段狀態已啟用

low Web App Scanning Plugin ID 114610

概要

ASP.NET Cookieless 工作階段狀態已啟用

說明

.NET Framework 透過允許開發人員將工作階段 ID 直接儲存在 URL 中,而非儲存在 Cookie 中,提供名為「cookieless」的 cookie 型工作階段管理替代方案。啟用後,此功能可遭濫用,致使工作階段劫持攻擊更容易遭到惡意利用,或是製作有效的 URL 以繞過例如 Web 應用程式防火牆 (WAF) 或路徑型限制等安全性機制。

解決方案

將 <sessionState> 組態的「cookieless」屬性值強制設為「UseCookies」,確保停用 .NET Cookieless 功能。

另請參閱

https://learn.microsoft.com/en-us/previous-versions/dotnet/articles/aa479314(v=msdn.10)

https://www.sans.org/blog/session-attacks-and-asp-net-part-2/

Plugin 詳細資訊

嚴重性: Low

ID: 114610

類型: remote

已發布: 2025/3/3

已更新: 2025/3/3

掃描範本: basic, full, pci, scan

風險資訊

VPR

風險因素: Low

分數: 2.5

CVSS v2

風險因素: Medium

基本分數: 6.4

媒介: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:N

CVSS 評分資料來源: Tenable

CVSS v3

風險因素: Medium

基本分數: 4.2

媒介: CVSS:3.0/AV:N/AC:H/PR:N/UI:R/S:U/C:L/I:L/A:N

CVSS 評分資料來源: Tenable

CVSS v4

風險因素: Low

Base Score: 2.1

Vector: CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:A/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N

CVSS 評分資料來源: Tenable

參考資訊