最近我们从 URL 中删除了 jsessionid,做了基于 cookie 的会话管理,以防止“会话劫持攻击”
但是我们发现,当启用 cookie 时,第一个请求 URL 总是有 jsessionid,而后续请求 URL 没有 jsessionid。
使用第一个 url 中的 jsessionid 我们可以直接点击工作流中的其他页面
问题:是否有任何安全漏洞仅在第一次请求时暴露 jsessionid?
有一个从第一个请求中删除 jsessionid 的解决方案,但想检查它是否真的容易受到强制更改的影响
谢谢J
编辑:我的疑问得到了澄清。感谢您的回复。