Au cours de la migration d’une cinquantaine d’applications web de Websphere vers JBoss 5.1 EAP, nous avons Ă©tĂ© confrontĂ©s Ă un problème de sĂ©curitĂ© mis en Ă©vidence par l’infrastructure de prĂ©-production : le firewall bloquait systĂ©matiquement toute requĂŞte comportant un jsessionid dans l’URL. Modifier les règles du firewall pour laisser passer ce type de requĂŞtes aurait introduit une faille de sĂ©curitĂ© exploitable par appropriation de session web. Cette faille nous a d’ailleurs Ă©tĂ© rĂ©vĂ©lĂ©e en parallèle par l’outil d’audit de sĂ©curitĂ© IBM AppScan. Ce billet rappelle l’origine du problème et prĂ©cise quelle solution a Ă©tĂ© employĂ©e pour le rĂ©soudre le plus rapidement possible.
Lire la suite…
