Session Fixation이란?
공격자가 자신이 아는 session ID로 피해자를 로그인시키면 이후 공격자도 같은 세션 사용 가능.
방어
로그인 후 세션 ID 재발급이 유일한 해결책. 대부분 프레임워크가 기본 지원.
공격자가 피해자에게 알려진 세션 ID를 부여해 로그인 후 그 세션을 탈취.
공격자가 자신이 아는 session ID로 피해자를 로그인시키면 이후 공격자도 같은 세션 사용 가능.
로그인 후 세션 ID 재발급이 유일한 해결책. 대부분 프레임워크가 기본 지원.