Ataques e ameaças
Sequestro de sessão
Também conhecido como: Hijacking de sessão
Definição
Ataque que assume a sessão autenticada de uma vítima ao roubar ou forjar o seu identificador de sessão, permitindo ao atacante agir como o utilizador sem as credenciais.
Exemplos
- Um payload XSS exfiltra o cookie de sessão de um utilizador autenticado para o atacante, que o cola no seu navegador para se fazer passar pela vítima.
- Malware num posto rouba um refresh token OAuth, dando acesso persistente a uma aplicação SaaS.
Termos relacionados
Sequestro de cookies
Roubo e reutilização dos cookies HTTP de um utilizador — geralmente de sessão ou autenticação — para o personificar perante uma aplicação web.
Envenenamento de cookies
Ataque que altera o conteúdo dos cookies HTTP antes de serem devolvidos à aplicação web, para alterar decisões de confiança, identidade ou lógica de negócio.
Cross-Site Scripting (XSS)
Vulnerabilidade web que permite a um atacante injetar scripts maliciosos em páginas visitadas por outros utilizadores, executados no browser da vítima sob a origem do site.
Session Management
Session Management — definition coming soon.
Session Fixation
Session Fixation — definition coming soon.
Ataque do tipo Man-in-the-Middle
Ataque em que um adversário retransmite ou altera secretamente as comunicações entre duas partes que julgam estar a falar diretamente uma com a outra.