Ich habe eine ASP.NET 3.5-Website, die den Standard-SQL-Mitgliedschaftsanbieter verwendet.Warum akzeptiert ASP.NET extern erstellte Sitzungskennungen?
Die Anwendung muss IBM Rational AppScan weitergeben, bevor wir in Produktion gehen können.
Ich erhalte den Fehler:
Schweregrad: Hoch
Testtyp: Anwendung
Vulnerable URL: http://mytestserver/myapp/login.aspx
Remediation Aufgaben: nicht extern Sitzungsidentifikatoren
Was kann ich tun um das zu beheben?
Ich verwende SQL-Mitgliedschaftsanbieter. Ist das verwandt? Ich verwende auch die Standard-Login-Steuerelemente. Ich habe das "Remember Me" ausgeschaltet und versteckt.
Danke.
Ich kann mir keinen Grund vorstellen, warum das von Natur aus schlecht wäre? Ändert nicht die Tatsache, dass sie danach suchen, aber ich frage mich, warum. – Thorarin