hackweb
appunti di hacking e tecnologia
IT EN
menù principale
menù utente
non sei loggato

Session fixation: fissare l'ID prima del login

4 dicembre 2025 · 1 min di lettura · #authentication #session #web

La sessione è identificata da un ID nel cookie. Nella fixation l'attaccante conosce l'ID prima che la vittima si autentichi, e lo impone.

Il flusso

L'attaccante ottiene un ID valido dal server, lo forza nel browser della vittima (link con ?PHPSESSID=..., o cookie via XSS). La vittima fa login su quell'ID. Se il server riusa lo stesso ID dopo il login, l'attaccante — che lo conosce — è ora dentro la sessione autenticata.

Difesa

// al login, sempre:
session_regenerate_id(true);

Rigenera l'ID a ogni cambio di privilegio (login, elevazione). Cookie HttpOnly, Secure, SameSite. Non accettare l'ID di sessione da URL. Scadenza e invalidazione lato server al logout.


« torna alla home

ultimi post
 
il tuo indirizzo IP:
216.73.216.108
visitatore #0
MOTD:
Ogni astrazione perde da qualche parte.
Qui guardiamo dove.
argomenti