Ataques y amenazas
Secuestro de sesión
También conocido como: Secuestro de cookie, Hijack de sesión
Definición
Ataque que toma el control de la sesión autenticada de una víctima robando o falsificando su identificador de sesión, para actuar como el usuario sin sus credenciales.
Ejemplos
- Un payload de XSS exfiltra la cookie de sesión de un usuario autenticado al atacante, que la pega en su navegador para suplantarlo.
- Un malware en una estación de trabajo roba un token de refresco OAuth, otorgando acceso persistente a una aplicación SaaS.
Términos relacionados
Secuestro de cookies
Robo y reutilización de cookies HTTP de un usuario —normalmente de sesión o autenticación— para suplantarlo ante una aplicación web.
Envenenamiento de cookies
Ataque que modifica el contenido de las cookies HTTP antes de devolverlas a una aplicación web para alterar decisiones de confianza, identidad o lógica de negocio.
Cross-Site Scripting (XSS)
Vulnerabilidad web que permite a un atacante inyectar scripts maliciosos en páginas vistas por otros usuarios, ejecutándose en el navegador de la víctima bajo el origen del sitio.
Session Management
Session Management — definition coming soon.
Session Fixation
Session Fixation — definition coming soon.
Ataque de intermediario (MitM)
Ataque en el que un adversario retransmite o altera en secreto las comunicaciones entre dos partes que creen estar hablando directamente.