|
|
|
id сессии не меняется после инвалидации в sap netweaver
|
|||
|---|---|---|---|
|
#18+
Добрый день, может быть кто то сталкивался при установке приложения на сервер дает ошибку log fail: Your servlet container did not change the session ID when a new session was created. You will not be adequately protected against session-fixation attacks пробовал работать с этим http://scn.sap.com/blogs/sro/2012/05/10/implementing-secure-session-management-for-sap-netweaver-java-web-application-solutions но не помогает ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 08.05.2014, 10:00 |
|
||
|
id сессии не меняется после инвалидации в sap netweaver
|
|||
|---|---|---|---|
|
#18+
romanj, Может быть приложение использует не совсем корректный способ для проверки активности данной функции, например, привязанный к особенностям её реализации в Tomcat, а у тебя, судя по ссылке на статью, SAP ...? Вот из этой темы можно предположить, что проверяется просто одно из системных свойств. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 08.05.2014, 11:00 |
|
||
|
id сессии не меняется после инвалидации в sap netweaver
|
|||
|---|---|---|---|
|
#18+
romanj, Оно на основе JBoss реализовано? Или Tomcat? Поверхностое гугление по тексту ошибки выдаёт вполне конкретный рецепт для насройки этих серверов. На сколько я понял, проблема в том, что когда юзер логиниться при ещё валидной сессии, сервер ему может отдать эту же сессию. Это не достаточно безопасно, о чем и сообщает warning. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 08.05.2014, 11:17 |
|
||
|
id сессии не меняется после инвалидации в sap netweaver
|
|||
|---|---|---|---|
|
#18+
реализовано на основе Tomcat ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 08.05.2014, 11:27 |
|
||
|
id сессии не меняется после инвалидации в sap netweaver
|
|||
|---|---|---|---|
|
#18+
romanjреализовано на основе Tomcat https://community.jboss.org/message/592626#592626 ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 08.05.2014, 11:28 |
|
||
|
id сессии не меняется после инвалидации в sap netweaver
|
|||
|---|---|---|---|
|
#18+
1.изменил в catalina.sh CATALINA_OPTS="org.apache.catalina.connector.Request.SESSION_ID_CHECK=true" 2.сделал рестарт приложения на томкате 3.поставил на сервер 4.ошибка Your servlet container did not change the session ID when a new session was created. You will not be adequately protected against session-fixation attacks ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 08.05.2014, 14:50 |
|
||
|
id сессии не меняется после инвалидации в sap netweaver
|
|||
|---|---|---|---|
|
#18+
romanj, Сорь. Похоже это фишка исключительно JBoss. В отдельном Tomcat я что-то этого поля не вижу. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 08.05.2014, 14:56 |
|
||
|
id сессии не меняется после инвалидации в sap netweaver
|
|||
|---|---|---|---|
|
#18+
Не работает смена ID или "некое приложение думает что она не работает". Проверить легко - использовав другое простейшее приложение (как я понимаю, это просто не запускается?) и какой-нибудь сниффер http. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 08.05.2014, 15:11 |
|
||
|
id сессии не меняется после инвалидации в sap netweaver
|
|||
|---|---|---|---|
|
#18+
не очень понял, приложения отлично работает на Tomcat. при авторизации пользователя происходит замена сессии. но на сервере sap netweaver не дает это сделать. может быть надо подкрутить где то на sap netweaver ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 08.05.2014, 15:24 |
|
||
|
id сессии не меняется после инвалидации в sap netweaver
|
|||
|---|---|---|---|
|
#18+
romanj, stacktrace есть? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 08.05.2014, 15:25 |
|
||
|
id сессии не меняется после инвалидации в sap netweaver
|
|||
|---|---|---|---|
|
#18+
Приведенный текст ошибки это просто предупреждение из спрингового SessionFixationProtectionStrategy. Что именно не работает, и есть ли что-то ещё в логе? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 08.05.2014, 15:27 |
|
||
|
id сессии не меняется после инвалидации в sap netweaver
|
|||
|---|---|---|---|
|
#18+
А это установлено? авторSessionIdRegenerationEnabled (set to “true”) – in order to ensure that session identifiers are regenerated at log-in as well as mitigate further security risks. This parameter would generate a second session id which would be set as a cookie called “JSESSIONMARKID”. This new session id would be regenerated whenever the user authenticates or moves to another application on the same application server. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 08.05.2014, 15:29 |
|
||
|
id сессии не меняется после инвалидации в sap netweaver
|
|||
|---|---|---|---|
|
#18+
разбирался c SAP,проверил SessionIdRegenerationEnabled DefaultCalculatedValue=true ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 13.05.2014, 14:47 |
|
||
|
|

start [/forum/topic.php?fid=59&msg=38636929&tid=2127193]: |
0ms |
get settings: |
6ms |
get forum list: |
13ms |
check forum access: |
2ms |
check topic access: |
2ms |
track hit: |
162ms |
get topic data: |
9ms |
get forum data: |
2ms |
get page messages: |
41ms |
get tp. blocked users: |
1ms |
| others: | 229ms |
| total: | 467ms |

| 0 / 0 |
