Session hijacking

Session hijacking of sessiehijacking is een vorm van hacking waarbij de sessie van een ander overgenomen wordt. Een sessie begint meestal met een handshake waarbij gegevens ter authenticatie uitgewisseld worden. Het achterhalen van deze gegevens kan toegang geven tot de account van de legitieme gebruiker.
In webtechnologie worden de sessiegegevens (de session key) opgeslagen in een cookie op de client. De inhoud van cookies kan op verschillende manieren gestolen worden.
Het hijacken van een TCP-sessie kan ook. Bijvoorbeeld als de hacker een machine beheerst op de route van de netwerkverbinding. Door het gebruik van een sniffer kan een man-in-the-middle-aanval uitgevoerd worden.
Methoden
Er zijn diverse methoden, met verschillende technologie.
- Session fixation - de aanvaller bepaalt zelf het sessie-id, en mailt bijvoorbeeld een link met een bepaalde sessiesleutel, en wacht tot de gebruiker inlogt.
- Session sidejacking - de aanvaller gebruikt packet sniffing om de cookie te onderscheppen.
- Fysieke toegang - iemand met toegang tot de hardware kan de gegevens gewoon uitlezen.
- Cross-site scripting - de aanvaller zorgt ervoor dat er software wordt gedraaid op de machine van het slachtoffer door het te laten lijken alsof de software door de juiste server geleverd is.
Preventie
Zowel gebruikers als ontwikkelaars kunnen sessiehijacking voorkomen:
- Door het gebruik van lange willekeurige getallen of strings als sessiesleutel.
- Elke keer een nieuw sessie-id gebruiken na succesvol inloggen.
- Versleutelen van gegevens, met name de sessiesleutel.
- Controle op het juiste IP-adres. Beschermt niet als de aanvaller hetzelfde IP-adres deelt en is storend voor gebruikers met wisselende IP-adressen.
- Verander de waarde van de cookie bij elke transactie.
- Uitloggen als je klaar bent met het gebruik van een website.
Content Disclaimer
Informasi ini disarikan dari Wikipedia dan disajikan kembali untuk tujuan edukasi. Konten tersedia di bawah lisensi CC BY-SA 3.0. Kami tidak bertanggung jawab atas ketidakakuratan data yang bersumber dari kontribusi publik tersebut.
- The information displayed on this website is sourced in part or in whole from Wikipedia and has been adapted for the purpose of restating it. We strive to provide accurate and relevant information, however:
- There is no guarantee of absolute accuracy. Wikipedia is an open, collaborative project that can be edited by anyone, so information is subject to change.
- It is not intended to constitute professional advice. The content displayed is for informational and educational purposes only. For important decisions (e.g., medical, legal, or financial), please consult a professional.
- Content copyright. Wikipedia is licensed under the Creative Commons Attribution-ShareAlike License (CC BY-SA). This means that content may be reused with appropriate attribution and shared under a similar license.
- Responsible use. Any risk arising from the use of information from this website is entirely the responsibility of the user.