הרשם שאלות ותשובות רשימת חברים לוח שנה הודעות מהיום

חזור   הוסטס - פורום אחסון האתרים הגדול בישראל > עיצוב גראפי, תכנות על כל שפותיו וקידום ושיווק אתרים > פורום תיכנות

   
|!|

השב
 
כלים לאשכול תצורת הצגה
ישן 06-06-10, 22:24   # 1
Megnum
חבר וותיק
 
מיני פרופיל
תאריך הצטרפות: May 2007
מיקום: אשד
הודעות: 1,308

Megnum לא מחובר  

שאלה PHPSESSID

היי,
אם אני יודע PHPSESSID כלשהו של אתר מה אני יוכל לעשות איתו?
ואיך מגוננים מפני זה?
תודה!
  Reply With Quote
ישן 06-06-10, 22:59   # 2
אדיר
עסק רשום [?]
 
מיני פרופיל
תאריך הצטרפות: Mar 2008
מיקום: אשקלון
הודעות: 1,714

אדיר לא מחובר  

קודם כל זה מזהה של הלקוח, לא של השרת.
אם אתה משיג מזהה של משתמש אחר אתה יכול להזדהות כאותו משתמש ולגשת לנתונים המשוייכים לסיישן הזה.

אכן יש פה פרצת אבטחה ואם הבן אדם מספיק מבין בנושא ויש במערכת הרבה שימוש בסיישן זה די שימושי ומסוכן.

אפשר להגן מפני זה, קרא על session hijacking ו- session fixation.
  Reply With Quote
ישן 06-06-10, 23:55   # 3
HOLD
חבר מתקדם
 
מיני פרופיל
תאריך הצטרפות: Oct 2008
הודעות: 623

HOLD לא מחובר  

אתה יכול במקומות "מסוכנים" לעשות בדיקה של IP,

הכוונה היא שבהתחברות אתה שומר את ה-phpsessid לעמודה של המשתמש שהתחבר ושומר שם את ה-IP,
וכל פעם שהוא עושה פעולה "מסוכנת" (שליחת הודעה,מחיקת הודעה וכו') להעביר אותו דרך הבדיקה, לראות שהוא פתאום לא החליף IP.
  Reply With Quote
השב

חברים פעילים הצופים באשכול זה: 1 (0 חברים ו- 1 אורחים)
 


חוקי פירסום
You may not post new threads
You may not post replies
You may not post attachments
You may not edit your posts

BB code is מופעל
סמיילים הם מופעל
[IMG] קוד מופעל
קוד HTML מכובה

קפיצה לפורום


כל הזמנים הם GMT +2. הזמן כעת הוא 01:32.

מופעל באמצעות VBulletin גרסה 3.8.6
כל הזכויות שמורות ©
כל הזכויות שמורות לסולל יבוא ורשתות (1997) בע"מ