Shikata Ga Nai

Private? There is no such things.

Burp Suiteでブラウザキャッシュの弱点を確認してみた

Hello there, ('ω')ノ

 

まずは、ログインして。

 

f:id:ThisIsOne:20200201153336p:plain

 

ログインした情報が画面の右上に表示されたことを確認して。

次にログアウトして。

 

f:id:ThisIsOne:20200201153600p:plain

 

Burp Suiteのほうでもログアウトが確認できて。

ちなみにステータスは『302』で切り替わったことが通知されたようで。

 

f:id:ThisIsOne:20200201153813p:plain

 

そこで、ブラウザの戻るボタンを押すと『admin』でのログイン表示が。

これはブラウザに含まれている情報で。

つまり、サーバへはメッセージの送信は行っていないということで。

なので、Burp Suiteにはキャプチャされたリクエストはなく。

 

f:id:ThisIsOne:20200201154000p:plain

 

リロードすると、ログイン表示が変わって。

 

f:id:ThisIsOne:20200201154238p:plain

 

Burp Suiteにメッセージが追加されて、スタータスは『200』なので。

画面上の表示は変わったものの、内部では何も転移はしていなくて。

これは、ブラウザキャッシュの保護が弱いといった脆弱性にあたるのかなと。

 

f:id:ThisIsOne:20200201171616p:plain

 

Best regards, (^^ゞ