Wir nutzen Cookies, um Ihnen eine optimale Nutzung dieser Webseite zu ermöglichen. Mehr Informationen finden Sie im Datenschutzhinweis. Wir nehmen an, dass Sie damit einverstanden sind, falls Sie diese Webseite weiter besuchen.

Ihre Cookie-Einstellungen
Ihre Einstellungen wurden aktualisiert.
Damit die Änderungen wirksam werden, löschen Sie bitte Ihre Browser-Cookies und den Cache und laden dann die Seite neu.

Werk #11492: Auth cookies: Specify SameSite attribute to improve cookie security

KomponenteGUI
TitelAuth cookies: Specify SameSite attribute to improve cookie security
Datum2020-09-11 11:34:37
Checkmk EditionCheckmk Raw Edition (CRE)
Checkmk Version2.0.0i1
LevelTrivial Change
KlasseSecurity Fix
KompatibilitätKompatibel - benötigt kein manuelles Eingreifen

The authentication cookies of the Checkmk GUI (auth_[site]) previously relied on the browsers default behaviour regarding the same site policy. This resulted in a) an inconsistent cookie handling across the different browsers and b) allow some sort of Cross-site request forgery (CSRF) attacks.

With this change we explicitly set the "SameSite=Lax" setting for all authentication cookies created by logins after updating Checkmk.

For more information about this HTTP cookie setting have a look at https://web.dev/samesite-cookies-explained/.