我们在 weblogic 10.3.7 中部署的应用程序中有 JSF2.1.7,我们有默认的state_saving_method 到服务器。
我们的安全可以成功执行以下测试..
Session 1
1) Access the login page
2) Post the login request with successful login.
3) record the login form values along with ViewStateId.
Session 2
1) Access the login page
2) Post the login request with form values including view state id from session 1.
3) successful login (but expected view expired as it is different session).
Viewstate id 只能在一个会话中使用,服务器状态保存方法证明不正确。
但它不是针对服务器中的会话 ID 存储的视图状态吗?,我们的设置中是否缺少任何内容?
谢谢