セッション固定攻撃

せっしょんこていこうげき

意味

セッション固定攻撃とは、Webアプリケーションの脆弱性を利用して、攻撃者が任意のセッションIDを被害者に強制し、そのIDを共有させることで不正ログインを行うサイバー攻撃手法です。通常のCookie盗難とは異なり、攻撃者が事前に有効なセッションIDを取得または生成し、それを何らかの手口で被害者に使わせる点が大きな特徴です。ユーザーがそのセッションIDを用いてログインに成功すると、攻撃者も同一のIDでシステムにアクセスできるようになり、アカウントが乗っ取られる危険性が生じます。この攻撃は、セッション管理の不備や、ログインの前後でセッションIDを再発行しないシステム設計などが主な原因となって発生します。Webサイトの運営者は、認証成功時に新しいセッションIDを発行するなどの適切な対策を講じる必要があります。

類義語

セッションハイジャック(一部類似)、ID固定攻撃

セッション固定攻撃の詳しい解説・事例・出典を見る →
最終更新: