セッション ID の固定化(Session Fixation)攻撃の手口はどれか。
HTTPS 通信で Secure 属性がない Cookie にセッション ID を格納する Web サイトにおいて,HTTP 通信で送信されるセッション ID を悪意のある者が盗聴する。
URL パラメタにセッション ID を格納する Web サイトにおいて,Referer によってリンク先の Web サイトに送信されるセッション ID が含まれた URL を,悪意のある者が盗用する。
悪意のある者が正規の Web サイトから取得したセッション ID を,利用者の Web ブラウザに送り込み,利用者がそのセッション ID でログインして,セッションがログイン状態に変わった後,利用者になりすます。
推測が容易なセッション ID を生成する Web サイトにおいて,悪意のある者がセッション ID を推測し,ログインを試みる。