Wij gebruiken cookies om het gebruik van de website te analyseren en het gebruiksgemak te verbeteren. Lees meer over cookies.

Terug naar overzicht

Session Fixation

Wat is session fixation?

Session fixation is een cyberaanval waarbij een aanvaller een gebruiker dwingt om een vooraf vastgestelde sessie-ID te gebruiken. Hierdoor kan de aanvaller na het inloggen van het slachtoffer diens account overnemen zonder wachtwoorden te stelen. Deze aanval misbruikt het feit dat veel websites sessie-ID's niet correct vernieuwen na authenticatie.

Bij session fixation stuurt de aanvaller je bijvoorbeeld een link met een specifieke sessie-ID erin. Als je via deze link inlogt en de website de sessie-ID niet vernieuwt, kan de aanvaller jouw account gebruiken met dezelfde sessie-ID die hij al kende.

Hoe werkt session fixation?

Een session fixation aanval verloopt meestal in drie stappen. Eerst verkrijgt de aanvaller een geldige sessie-ID van de doelwebsite. Vervolgens forceert hij het slachtoffer om deze sessie-ID te gebruiken, bijvoorbeeld door een speciale link te sturen. Ten slotte wacht de aanvaller tot het slachtoffer inlogt en gebruikt dan dezelfde sessie-ID om toegang te krijgen.

De aanval slaagt omdat veel websites de bestaande sessie-ID behouden na het inloggen. Dit is een ontwerpfout die aanvallers kunnen misbruiken om authenticatie te omzeilen.

Voorbeeldscenario van session fixation

Stel je voor dat je een link ontvangt naar je bankwebsite: www.bank.nl/login?sessionid=ABC123. Deze link bevat al een sessie-ID die de aanvaller heeft aangemaakt. Je logt in via deze link met je gebruikersnaam en wachtwoord. Als de bank de sessie-ID ABC123 niet vernieuwt na je login, kan de aanvaller dezelfde URL gebruiken om toegang te krijgen tot jouw account.

"Bij elke pentest controleren we standaard op session fixation kwetsbaarheden. Je zou versteld staan hoe vaak we nog websites tegenkomen die sessies niet correct vernieuwen. Een simpele check die veel ellende kan voorkomen!"

Arno - Directeur van Cyber Cloud

Waarom is session fixation gevaarlijk?

Session fixation aanvallen zijn bijzonder gevaarlijk omdat ze authenticatie volledig omzeilen. De aanvaller hoeft geen wachtwoorden te kraken of phishing-mails te versturen. Hij kan simpelweg wachten tot jij inlogt en dan meteen toegang krijgen tot je account.

Deze aanvallen zijn moeilijk te detecteren omdat alles er legitiem uitziet. Jij logt in met je eigen gegevens en de aanvaller gebruikt gewoon een geldige sessie. Voor de website lijkt het alsof er maar één gebruiker actief is.

Hoe voorkom je session fixation?

De belangrijkste bescherming tegen session fixation is het vernieuwen van de sessie-ID direct na succesvolle authenticatie. Websites moeten oude sessies vernietigen en nieuwe aanmaken zodra een gebruiker inlogt. Daarnaast helpt het om sessie-ID's alleen via veilige cookies te versturen, niet via URL-parameters.

Als gebruiker kun je jezelf beschermen door altijd direct naar websites te navigeren via je bladwijzers of door het adres zelf in te typen. Klik nooit op links in e-mails die rechtstreeks naar loginpagina's leiden, vooral niet als ze vreemde parameters bevatten.

Session fixation is een serieuze bedreiging die vaak over het hoofd wordt gezien bij het beveiligen van webapplicaties. Door het correct implementeren van sessie-management kunnen ontwikkelaars deze aanvallen effectief voorkomen. Wil je de beveiliging van jouw webapplicatie laten testen? Onze specialisten voeren grondige grey box pentests uit waarbij we specifiek controleren op session fixation kwetsbaarheden.


Onze klanten
ctp-eu
dhl
schipper
oaz
vtm
mxmendix
OHH_logo_rgb_white
hbmmachines
montalogo_wit