Sicherheit

Session-Cookie mit breitem Domain-Scope

Üblicher Schweregrad: niedrig · Aufwand: minimal

Woran du es erkennst

Ein Session-Cookie wird mit Domain-Attribut gesetzt und gilt damit für die Domain und alle ihre Subdomains statt nur für den ausliefernden Host.

Warum es zählt

Jede Subdomain — auch ein schwach abgesicherter Blog, ein Testsystem oder ein übernommener Host — bekommt die Session mitgeschickt und kann sie auslesen. Für SSO über Subdomains kann das beabsichtigt sein; wenn nicht, ist es eine unnötige Vergrößerung der Angriffsfläche.

So behebst du es

  1. Das Domain-Attribut weglassen, wenn keine Subdomain das Cookie braucht — dann ist es host-only.
  2. Wenn Subdomains es brauchen: auf die engste gemeinsame Domain begrenzen und die Subdomain-Landschaft in die Absicherung einbeziehen.

Zum Nachlesen