JSESSIONID HttpOnly в Weblogic 10.3

Я пытаюсь установить флаг только для http для JSESSIONID в Weblogic 10.3.

Очевидно, был параметр с именем cookie-http-only под session-descriptor, чтобы сделать это в Weblogic 9, но отсутствует для Weblogic 10.3. Есть ли альтернатива этому?

Я где-то читал, что в WL 10 флаг HttpOnly установлен по умолчанию, но в моем случае это не так. Кто-то пытается отключить флаг HttpOnly в WL 10.3.5 здесь

Спасибо

содержание weblogic.xml я использую

<wls:weblogic-web-app xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance" xmlns:wls="http://www.bea.com/ns/weblogic/90" xsi:schemaLocation="http://java.sun.com/xml/ns/j2ee http://java.sun.com/xml/ns/j2ee/web-app_2_4.xsd http://www.bea.com/ns/weblogic/90 http://www.bea.com/ns/weblogic/90/weblogic-web-app.xsd">
  <wls:context-root>/</wls:context-root>
  <wls:container-descriptor>
    <wls:prefer-web-inf-classes>true</wls:prefer-web-inf-classes>
  </wls:container-descriptor>
  <wls:session-descriptor>
    <wls:cookie-secure>true</wls:cookie-secure>
    <wls:url-rewriting-enabled>false</wls:url-rewriting-enabled>
    <wls:cookie-http-only>true</wls:cookie-http-only>
  </wls:session-descriptor>
</wls:weblogic-web-app>

person mzzzzb    schedule 11.06.2014    source источник


Ответы (1)


Он отсутствует в более поздних версиях 10.3. Однако он мог отсутствовать в самом первом выпуске 10.3.

https://serverfault.com/questions/151107/http-only-cookies-in-weblogic-what-versions-support-them-how-and-why-are-they-s

Проверьте документацию здесь для 10.3.6, чтобы убедиться, что она действительно существует:

http://docs.oracle.com/cd/E23943_01/web.1111/e13712/weblogic_xml.htm#i1071981

Я бы порекомендовал взять последний и лучший патч для 10.3.

person Display Name is missing    schedule 11.06.2014