Projet

Général

Profil

Bug #15698

Forcer nouveau numéro de session après s'être loggué

Ajouté par Frédéric Péters il y a environ 7 ans. Mis à jour il y a plus de 5 ans.

Statut:
Fermé
Priorité:
Normal
Assigné à:
Version cible:
-
Début:
30 mars 2017
Echéance:
% réalisé:

0%

Temps estimé:
Patch proposed:
Oui
Planning:

Description

Noté au cours de #14510 :

pour parer à ça j'ai ajouté un session.id = None explicite dans le code du callback OIDC, je me dis qu'on devrait faire ça aussi en SAML et en login/mdp (sinon on est vulnérable à une attaque par fixation de session, exemple: je vais sur un poste public, je fais un ?session_var_que_je_connais=xxx (ou n'importe quoi d'autre qui stocke un truc en session), je note l'id de la session, j'attends que quelqu'un se log sur ce poste, je vais sur un autre, je pose le cookie que j'ai noté, magie je suis dans la session de la personne).


Fichiers


Demandes liées

Lié à w.c.s. - Development #14510: ajouter une méthode d'authentification FranceConnectFermé05 janvier 201714 mars 2017

Actions

Révisions associées

Révision 8027cb03 (diff)
Ajouté par Frédéric Péters il y a environ 7 ans

sessions: force new session id on login (#15698)

Historique

#1

Mis à jour par Frédéric Péters il y a environ 7 ans

#2

Mis à jour par Frédéric Péters il y a environ 7 ans

  • Lié à Development #14510: ajouter une méthode d'authentification FranceConnect ajouté
#3

Mis à jour par Benjamin Dauvergne il y a environ 7 ans

Ack. C'est la première, ensuite on verra pour le nettoyage des dico que tu suggères (extra_user_variables).

#4

Mis à jour par Frédéric Péters il y a environ 7 ans

  • Statut changé de En cours à Résolu (à déployer)
commit 8027cb034cb79a97631c555ad8ec9dc058971f77
Author: Frédéric Péters <fpeters@entrouvert.com>
Date:   Thu Mar 30 14:08:06 2017 +0200

    sessions: force new session id on login (#15698)
#5

Mis à jour par Frédéric Péters il y a plus de 5 ans

  • Statut changé de Résolu (à déployer) à Solution déployée

Formats disponibles : Atom PDF