JSF2.1.7 アプリケーションがあり、IT セキュリティにより以下の問題が検出されました。
In Browser:
1) Get login Page.
2) Post Login Page with UserName/Password & submit&JSFViewStateId_1&JSessionID_1
3)Successful login.
古い ViewState と新しい JSession を使用して、以下と同じ http リクエストを行うと、数分以内に.
1) Post Login page with UserName/Password & submit&JSFViewStateId_1&JSessionID_2
2) Successful Login
2番目のリクエストが行われたときに、古いビューステートがサーバーによってどのように受け入れられるのか疑問に思っています。サーバーは ViewSTate と JSession ID を結合認証として検証しますか。