ATG 10.1.2 で weblogic 10.3.6 を使用しています
JSESSIONID をセキュアにしたいので weblogic.xml を以下のように設定してみましたが、
<session-descriptor>
<cookie-name>JSESSIONID</cookie-name>
<timeout-secs>1200</timeout-secs>
<cookie-secure>true</cookie-secure>
<url-rewriting-enabled>false</url-rewriting-enabled>
</session-descriptor>
auth-coookie-enabled を false に変更して、weblogic.xml からの cookie-secure を受け入れるかどうかを確認しようとしましたが、そうではありません。
<web-app-container>
<x-powered-by-header-level>SHORT</x-powered-by-header-level>
<auth-cookie-enabled>false</auth-cookie-enabled>
</web-app-container>
spakred の連中は以前に同様の投稿 ( httpOnly の脆弱性の修正) を投稿しました。そこで彼らは runAssembler コマンドの問題を強調しました。そこで提供されたソリューションは weblogic でも機能しません(そこにコメントを残しました)。Weblogic は context.xml もチェックしません(無効な XML を入れてみましたが、起動時にエラーは発生しませんでした)
また、weblogic.xml の cookie-name を別の名前に変更しても、JSESSIONID が生成され、新しい Cookie が安全になることにも気付きました。
- この Cookie を生成するものは他にありますか?
- weblogic が JSESSIONID を保護したり、そのパスを変更したりできないのはなぜですか(Cookie パスを変更すると、2 つの JESSIONID Cookie が送信されます)。
誰かがこれを以前に試したことがありますか、あなたの考えを共有してください.