SEnukeX SEO Software

Monday, October 12, 2009

Session hijacking

Istilah sesi pembajakan (session hijacking) umumnya digunakan untuk
menggambarkan proses sebuah koneksi TCP yang diambil alih oleh sebuah
rangkaian serangan yang sudah dapat diprediksi sebelumnya. Pada serangan seperti
penyerang memperoleh kendali melalui koneksi TCP yang sudah ada. Bila
diterapkan pada keamanan aplikasi web, session hijacking mengacu pada
pengambilalihan sebuah session aplikasi web.


Aksi ini melakukan pengambilan kendali session milik user lain setelah
sebelumnya “pembajak” berhasil memperoleh autentifikasi ID session. Session
hijacking menggunakan metode captured, brute forced atau reserve enggineered
guna memperoleh ID session yang untuk selanjutnya memegang kendali atas
session yang dimiliki oleh user lain tersebut selama session berlangsung.

Pokok masalah serangan ini semata-mata pada cara desain dan
pengembangan aplikasi. Kelalaian dalam mendesain atau dalam
mengimplementasikan mekanisme session tracking pada aplikasi akan
menghasilkan kelemahan yang dapat berakibat fatal. Tak satupun patch sistem
operasi, firewall atau konfigurasi web server dapat mencegah serangan session
hijacking. Tiap pengembang web harus mengerjakan secara cermat desain dan
implementasi session dan state tracking.



Ada beberapa aturan yang dapat digunakan untuk menerapkan session dan
state tracking secara benar. Aturan-aturan tersebut sama sekali tidak melengkapi
atau mengikat suatu aplikasi. Tetapi sebaliknya, aturan-aturan ini dapat menjadi
petunjuk yang berguna untuk mendesain sebuah session dan mekanisme state
tracking.

No comments: