最近、URL から jsessionid を削除し、「セッション ハイジャック攻撃」を防ぐために Cookie ベースのセッション管理を行いました。
しかし、Cookie が有効な場合、最初のリクエスト URL には常に jsessionid があり、後続のリクエスト URL には jsessionid がないことがわかりました。
最初の URL の jsessionid を使用すると、ワークフロー内の他のページに直接アクセスできます
質問 : 最初のリクエストでのみ jsessionid を公開するセキュリティ上の脆弱性はありますか?
最初のリクエストから jsessionid を削除する解決策がありますが、変更を強制するのに本当に脆弱かどうかを確認したかったのです
ありがとうJ
編集:疑問が明確になりました。返信ありがとうございます。