Shikata Ga Nai

Private? There is no such things.

DVWAでWeak Session IDs(Medium)

Hey guys!

セキュリティレベルを『Medium』で実行。

前回と同様に『Generate』ボタンを連打。

 

f:id:ThisIsOne:20191107142023p:plain

 

各セッションIDを『Request』、『Response』ともに確認すると

一見、それらしいが複数にわたり同じIDだったり。

また、下一桁のみインクリメントされていたりと。

秒単位に値を設定されているようにも。

 

f:id:ThisIsOne:20191107142258p:plain

 

『Sequencer』で確認すると、結果は悪くランダム性がないようです。

 

f:id:ThisIsOne:20191107142537p:plain

 

ソースコードを見てみると、time()関数が見受けられました。

 

f:id:ThisIsOne:20191107143531p:plain

 

Best regards,