quelle est la vulnérabilité d'avoir Jsessionid lors de la première demande seulement

Récemment, nous avons retiré jsessionid à partir de l'URL n'cookies de session sur la gestion des pour prévenir "détournement de session attaque"

Mais nous avons constaté que la première demande d'URL a toujours jsessionid lorsque les cookies sont activés et la demande subséquente de l'URL n'a PAS de jsessionid.

à l'aide de la jsessionid de la première url, nous pourrions directement frapper d'autres pages dans le flux de travail

Question : quelle est la vulnérabilité de la sécurité de l'exposer jsessionid uniquement sur la première demande?

Il y a une solution pour supprimer jsessionid à partir de la première demande , mais je voulais vérifier si c'est vraiment vulnérable à la mandat les changements

merci
J

EDIT : j'ai eu mes doutes éclaircis. Merci pour les réponses.

OriginalL'auteur Jenga Blocks | 2011-01-18