Мы не используем сеансы в процессе аутентификации .... Мне интересно, когда мы не используем сеанс
Это не имеет значения.Я предполагаю, что вы используете управление сеансами для своего сервера. Этот отчет об ошибке указывает на то, что вы не проверяете строку запроса для идентификаторов сеансов.
Проверьте здесь несколько примеров того, как вас могут атаковать: Фиксация сеанса
ОБНОВЛЕНИЕ:
Я подозревал, что вы не использовали стандартный контейнер. Я не могу сказать вам, что вы на самом деле должны делать, так как вы не добавили никакого кода,но из вашего описания и того факта, что вы получили отчет о таком обнаружении, проблема заключается в том, что вы разрешаете перезапись URL, и злоумышленник может использовать его для «кражи» сеанса, передавая известный идентификатор сеанса.
В широком смыслеговоря, что вы должны сделать, это после того, как пользователь вошел в систему, затем сделать текущий сеанс недействительным и создать новый на месте. В результате уже «украденный» идентификатор не может быть повторно использован.
И так как информации, которую вы предоставляете в посте, так мало, вам следует потратить некоторое время на изучение некоторых из следующих моментов, чтобы определить ту часть кода, которая вызывает проблемы:
OWASP 1
OWASP 2
OWASP 3
Сеанс Java Secure SO
также ASP
Интересная статья о фиксации сессии
Некоторые HTTP-утилиты из OWASP, которые вы, возможно, могли бы использовать
Фиксация сессии в Java
Безопасное управление сессиями