关于wepsphere7.0的httponly,ssl,crossing-site scriping问题

小阎王 2014-02-11 12:13:21
各位wepshere的高手,请教下问题,项目中appscan扫出来httponly,secure在Cookie中没有添加安全信息的问题,如何在was7.0中添加httponly,secure属性呢,在Server端甚至还是在应用的javasource中设置,请各位大侠给解决方案,由于配置了一个过滤器,在其中写入了response.setHeader("SET-COOKIE","JESESSIONID=0000....:-1;PATH=/;HttpOnly;Secure")之后客户端依然生成两个Cooie,在提交的时候由于框架中有request.getSession(true)这个时候竟然新创建了一个Session,以前的Session中的信息没有取到,到底是什么问题,真心不清楚,Websphere自身是如何产生Cooie的?
关于JessionID的设置的生成策略不是很清楚但是通过IE的network观察到貌似jessionid="0000"+sessionid+":-1"不知道在初次请求后是否这样产生的。请各位大侠指点下,兄弟不胜感激!!
另外关于地址栏输入http://access35t.xx.yy:9000/XYZ/jsp/initScreen.jsp在后面追加onmouse=alert(10)之类的脚本如何能过让Appscan扫不出来。请大侠指点
...全文
649 2 打赏 收藏 转发到动态 举报
写回复
用AI写文章
2 条回复
切换为时间正序
请发表友善的回复…
发表回复
roam_cat 2014-05-08
  • 打赏
  • 举报
回复
我想是JESESSIONID 不能手工指定。那个是was随机生成的。
王者之刺 2014-05-06
  • 打赏
  • 举报
回复
帮顶吧,这个我不会

2,633

社区成员

发帖
与我相关
我的任务
社区描述
WebSphere 是 IBM 的软件平台。它包含了编写、运行和监视全天候的工业强度的随需应变 Web 应用程序和跨平台、跨产品解决方案所需要的整个中间件基础设施,如服务器、服务和工具。
社区管理员
  • WebSphere社区
加入社区
  • 近7日
  • 近30日
  • 至今
社区公告
暂无公告

试试用AI创作助手写篇文章吧