プロジェクト

全般

プロフィール

Bug(バグ) #1161

未完了

HTTPS で使用するセッションクッキーに secure 属性がついていない

Kousuke Ebihara さんが14年以上前に追加. ほぼ5年前に更新.

ステータス:
Pending Fixing(修正待ち)
優先度:
Normal(通常)
担当者:
-
対象バージョン:
開始日:
2010-06-13
期日:
進捗率:

0%

予定工数:
3.6 で発生するか:
No
3.8 で発生するか:
Unknown (未調査)

説明

HTTPS で使用するセッションクッキーに secure 属性がついていない。

HTTP 向けのセッションクッキーと HTTPS 向けのセッションクッキー(secure 属性付き)を分けて発行し、 HTTP と HTTPS ページで別々のセッション ID を用いるようにしなければ、 HTTP 通信時に盗聴された Cookie 内のセッション ID を用い、 HTTPS ページに対してセッションハイジャックが可能になってしまう。

See:

他の形式にエクスポート: Atom PDF