目录
Session操控漏洞
在Apache tomcat中,有一个默认的example示例目录,该example目录中存着众多的样例,其中/examples/servlets/servlet/SessionExample 允许用户对Session进行操作。由于Session是存储在服务器端的用于验证用户身份的东西。所以,理论上,只要我们可以操控Session,就可以伪造任意用户身份信息!
如图,是Apache tomcat 网站根目录下的文件夹,默认是有一个examples目录的
这是examples目录下的文件
我们访问该SessionExample页面,该页面可以对Session进行操控&