![]() |
![]() ![]() |
![]() |
![]()
Post
#1
|
|
Grupa: Zarejestrowani Postów: 35 Pomógł: 0 Dołączył: 8.12.2006 Ostrzeżenie: (0%) ![]() ![]() |
Witam,
Jak duże znaczenie ma dla potencjalnego włamywacza na "tajną stronę" informacja że nazwa sesji to "zalogowany" a wartość ="tak", (czyli jak w wielu przykładach $_SESSION['zalogowany']="tak") Czy to raczej nie ma znaczenia jaka będzie wartość i nazwa, czy też zamiast "tak" podawać ciąg różnych wymieszanych znaków ![]() |
|
|
![]()
Post
#2
|
|
![]() Grupa: Zarejestrowani Postów: 382 Pomógł: 22 Dołączył: 21.05.2007 Skąd: Elbląg Ostrzeżenie: (0%) ![]() ![]() |
Słyszał o session fixation? Zapraszam na Jogger albiego -> http://albi.vxe.pl/2008/02/29/session-fixation/
Po za tym zapraszam do zapoznania się z atakami Session injection oraz Session poisoning. |
|
|
![]()
Post
#3
|
|
Grupa: Zarejestrowani Postów: 35 Pomógł: 0 Dołączył: 8.12.2006 Ostrzeżenie: (0%) ![]() ![]() |
Chodzi mi o sytuacje kiedy dostęp do tajnych stron następuje po zalogowaniu. Login i hasło są oczywiście w bazie danych i dane te nie są wykorzystywane w żadnej sesji. Sesja "zalogowany" jest generowana po poprawnym zalogowaniu i służy do sprawdzania na kolejnych podstronach.
Jeżeli włamywacz nie zna loginu ani hasła, nie ma dostępu do folderu z z sesjami, nie zna ID sesji to chyba nie ma znaczenia jak ta sesja będzie się nazywać. ![]() Tym bardziej chyba nie ma znaczenia jeżeli dostanie się do folderu z sesjami bo wtedy łatwo sobie odczyta co w niej jest. |
|
|
![]()
Post
#4
|
|
![]() Grupa: Zarejestrowani Postów: 382 Pomógł: 22 Dołączył: 21.05.2007 Skąd: Elbląg Ostrzeżenie: (0%) ![]() ![]() |
Na Twoim miejscu upewniłbym się czy masz dobrze zabezpieczone system logowanie przed session fixation. Dalej - nie widzę problemów.
|
|
|
![]()
Post
#5
|
|
Grupa: Zarejestrowani Postów: 44 Pomógł: 5 Dołączył: 29.06.2005 Ostrzeżenie: (0%) ![]() ![]() |
Nazwa sesji nie ma wielkiego znaczenia, chyba że w kodzie strony występuje błąd Session poisoning, wtedy znając nazwę i wartość szybko zostajemy zalogowani jako admin.
Patrz: http://anakin.us/blog/php-bezpieczne-programowanie/ -------------------- Kacper Szurek <--- http://www.kacka.pl
|
|
|
![]() ![]() |
![]() |
Aktualny czas: 21.08.2025 - 12:31 |