cwe - 334:小空间的随机值
视图定制的信息:
![]() ![]()
![]() ![]() ![]()
![]()
![]() 语言 类:不是特定于语言的患病率(待定) ![]()
示例1 下面的XML示例代码是一个Java web应用程序的部署描述符Sun Java应用程序服务器上部署。这个部署描述符包含一个会话配置会话ID长度的配置属性。
(坏的代码)
例如语言:XML
< sun-web-app >
…
< session-config >
<会话属性>
<属性名= " idLengthBytes " value = " 8 " > < /会话属性>
<描述>的字节数在这个web模块的会话ID > < /描述。 < /属性>… 这个部署描述符设置Java web应用程序的会话ID长度8个字节(或64位)。Java web应用程序的会话ID长度应该设置为16字节(128位),以防止攻击者猜测和/或窃取会话ID和接管用户的会话。 注意对于大多数应用服务器包括Sun的Java应用程序服务器会话ID长度是默认设置为128位,不应该被改变。和许多应用服务器的会话ID长度不能改变这种默认设置。检查您的应用程序服务器文档的会话ID长度默认设置和配置选项,确保会话ID长度设置为128位。
![]()
维护
CWE 4.5,相关术语随机性,熵,和可预测性可以相差很大。在开发人员和其他社区,使用“随机性”。然而,在密码学,“熵”是不同的,通常隐含的测量。没有常用的定义,甚至在标准文件和加密文件。CWE的未来版本将试图定义这些术语,如果有必要,区分他们的方式适合不同的社区,但不会减少可用性CWE的映射,理解,或者其他场景。
更多的信息是可用的,请选择一个不同的过滤器。
|
使用常见的弱点枚举(CWE)和相关的引用从这个网站的使用条款。CWE赞助的美国国土安全部(DHS)网络和基础设施安全机构(CISA)和管理的国土安全系统工程和发展研究所这是由(HSSEDI)manbetx客户端首页(斜方)。版权©2006 - 2023,斜方公司。manbetx客户端首页CWE、水煤浆、CWRAF, CWE标志是斜方公司的商标。manbetx客户端首页 |