Liferay lfr_session_state cookie - PullRequest
       9

Liferay lfr_session_state cookie

0 голосов
/ 24 июня 2019

Я новичок в Liferay. Наши недавние тесты на проникновение в наше приложение сообщили об уязвимости фиксации сеанса с файлом cookie lfr_session_state. Не нашли онлайн-ресурсов о том, какова цель этого куки. Может ли кто-нибудь пролить свет на то, что это печенье и какова его цель?

Спасибо

1 Ответ

1 голос
/ 25 июня 2019

LFR_SESSION_STATE_ * куки создаются и управляются из клиентского javascript ( код session.js ) и используются только для контроля метки времени истечения сеанса пользователя: пользователю при его сеансе отображается предупреждение javascript истекает или истек, без каких-либо запросов к серверу Liferay.

Поскольку они не отправляются на сервер и контролируют только время ожидания сеанса, они не являются проблематичными.

Они не настроены с флагами "httpOnly" или "secure", поскольку они являются cookie-файлами только для клиента.

Добро пожаловать на сайт PullRequest, где вы можете задавать вопросы и получать ответы от других членов сообщества.
...