ColdFusion 9.0.1アップデーターの適用、または9.0.2では ColdFusion が発行するセッションID Cookie(CFID, CFTOKEN や J2EESESSIONID)に httpOnly 属性を付加することができるようになりました。
セッションCookieにHttpOnly属性をセットすることによって、ブラウザ側の非HTTP APIであるJavaScript や vbScript などのクライアントスクリプトからのCookieへのアクセスをブロックし、JavaScriptを介したセッションID Cookieの読み込みを防ぐことに効果的です。
注意
デフォルトの状態では、セッションCookieに対する httpOnly属性の付加は行われません。セッションCookieに対して httpOnly属性を付加する方法は、下記の「Adobe ColdFusion 9.0 アップデート 1 で解決された問題」のページの「73878」に記載されているパラメーターを指定します(記事中ではパラメータの頭の - が抜けていますので下記の手順も参考下さい)。
ColdFusion 10では、セッションID Cookie に対する HttpOnly 属性のオン・オフを ColdFusion Administrator やプログラムで制御できるようになったため、上記の「-Dcoldfusion.sessioncookie.httponly=true」は廃止されました。
HttpOnly属性に関する詳細は、下記の技術情報をご覧ください。
ColdFusion 9.0.0 やそれ以外のバージョンで、プログラムによる強制的な上書きで対応する方法がユーザーサイトで紹介されています。
(参考情報) http://www.petefreitag.com/item/764.cfm
記事公開日:2013年02月05日
最終更新日:2013年02月12日
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Praesent suscipit iaculis libero sed tristique. Quisque mollis dolor non tellus placerat vitae sodales lectus porta. Curabitur ut suscipit tellus. Maecenas rhoncus, ante vitae vehicula vestibulum, metus sapien dapibus tellus, et mattis dolor neque vitae nisl. Nullam eleifend ultrices ipsum eget pretium. Curabitur semper metus ut ante adipiscing nec volutpat sem rutrum. Nullam a nisi lacus, non interdum ante. Vivamus ante augue, commodo vel egestas sed, pharetra nec dui. Quisque sed tellus felis. Donec ipsum mauris, sagittis eu accumsan in, aliquam non ipsum.
Vestibulum tempor nunc nec felis scelerisque eget elementum erat dignissim. Ut vel ipsum mollis orci venenatis luctus. Aenean vehicula quam vel quam porttitor ac iaculis elit pulvinar. Proin consequat, ipsum eu venenatis semper, justo turpis posuere tortor, ac placerat metus nisl et lectus. Nulla cursus dui id nunc ullamcorper sed semper nisl lobortis. Aliquam erat volutpat. Phasellus arcu ante, imperdiet in ornare sed, laoreet eu massa.