Модераторы: skyboy, MoLeX, Aliance, ksnk
  

Поиск:

Ответ в темуСоздание новой темы Создание опроса
> Сессии, обход безопасности 
:(
    Опции темы
Testing001
  Дата 18.4.2007, 20:31 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Шустрый
*


Профиль
Группа: Участник
Сообщений: 88
Регистрация: 27.3.2007

Репутация: -1
Всего: нет



Прива всем

Мня интересует след. проблема:

ИД сессии передается игроку с помощью двух вар-тов

1). Через куки
2). С помощью GET и POST

Ведь куки подделываются, если передается через куки, то почему нельзя подставить опред. ИД сессии (если у тебя уже есть ИД сессии, того под кем ты хочешь залогиниться)

А если через GET и POST, то я прочитал, что это небезопасно

Значит, если через GET и POST, то взломщик может забыть про подделку куки?

Тогда вствает вопрос об инъекцих, если там начнут login.php?=act....

То получается при прав. запросе, можно опять залогин.?

Тогда вставет проблема след.:

Как запретить внешние запросы?

(дайте ссылки плиззз)

Потом легко ли отследить в какой каталог идут все сессии?

Заранее Спасибо
PM   Вверх
vasac
Дата 18.4.2007, 21:01 (ссылка) |  (голосов:1) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
***


Профиль
Группа: Завсегдатай
Сообщений: 1060
Регистрация: 4.5.2006

Репутация: 8
Всего: 36



Какие внешние запросы? Ты о чем вообще?
Как куки подделываются, кем они подделываются?
Если вопрос в том, можно ли послать нужный sid на сервер — можно.
Можно ли угадать 32-разрядное 16-ричное число? Тоже можно. Вероятность такой возможности посчитай сам.
PM WWW   Вверх
woin
Дата 18.4.2007, 21:05 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Новичок



Профиль
Группа: Участник
Сообщений: 18
Регистрация: 15.4.2007

Репутация: нет
Всего: нет



Тут есть про обход безопасности: http://hack-expo.void.ru/groups/poizon.net.ru/cs.htm
PM MAIL   Вверх
Testing001
Дата 18.4.2007, 21:14 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Шустрый
*


Профиль
Группа: Участник
Сообщений: 88
Регистрация: 27.3.2007

Репутация: -1
Всего: нет



Внешние запросы это когда посыл. ?= могут прописать запрос, так как это на многих шаблонных форумах можно это сделать (как и секлаб пубилкует бесконечные дыры)

А на нескольких сайтах я тестил мне выдавали сообщение, что ошибка из-за внеших запросов, если я хоть что-то пытался прописать.

кем они подделываются? - зачем этот вопрос задавать, я такого не задавал
PM   Вверх
Goganchic
Дата 18.4.2007, 21:26 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 678
Регистрация: 18.6.2004

Репутация: нет
Всего: 5



Итак, вообще любые данные идущие в сети можно перехватить, это факт. Вопрос в том, будут ли они представлять для злоумышленника что-то полезное или нет. Допустим, что злоумышленник перехватил запрос вида www.site.com?login=lammer&password=123 Таким образом он узнал все что хотел, а теперь представь что такой же запрос был перехвачен, но обернут в ssl - данные бессмыслены без ключа. Итак, насчет сессий - перехватить можно, насчет куки - перехватить можно. Но при грамотном построении кода данные будут бессмыслены.
PM Jabber   Вверх
GZep
Дата 18.4.2007, 22:00 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


участник Винграда
***


Профиль
Группа: Завсегдатай
Сообщений: 1528
Регистрация: 7.7.2006
Где: Москва

Репутация: 8
Всего: 32



Testing001, сори за офтоп, но вы пишите, по-моему находясь в каком-то трансе... когда я читаю ваши сообщения, меня в сон клонит.

А теперь по делу: любые данные, приходящие от клиента, клиент может подделать. Любые. Будь то кукисы, ID сессии, POST, ну и конечно GET. Даже user_agent может содержать SQL инекцию... Надо просто экранировать и проверять.

Удачи.


--------------------
user posted imageuser posted image
PM MAIL WWW ICQ Skype GTalk   Вверх
Testing001
Дата 18.4.2007, 22:05 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Шустрый
*


Профиль
Группа: Участник
Сообщений: 88
Регистрация: 27.3.2007

Репутация: -1
Всего: нет



Так вопрос я и написал, есть ли фильтр от подделки

Когда в браузера человек будет писать запросы

Потмо я не пойму, какой транс, я все четко написал, так как мне сначала говорили.

Вы мне четко дайте место, где транс разберем

А во-вторых я вам права не давал обсуждать, где я нахожусь в трансе или с девушкой в постели

А по сути пишите

ЗЫ

Это не грубость, а ответ за транс, так как если даж я и в трансе я не давал разреш. меня обсуждать

@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@

ИД сессии передается игроку с помощью двух вар-тов

1). Через куки
2). С помощью GET и POST

Если это вас в транс мой завело, то извинте я поясню, что имел в виду

1). - вар-т я просто описываю, просто как способ
2). - а 2-ой вар-т, если прием/передачу куков запретили

Это сообщение отредактировал(а) PARROT - 19.4.2007, 18:41
PM   Вверх
-=Ustas=-
Дата 18.4.2007, 22:31 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Ustix IT Group
****


Профиль
Группа: Участник Клуба
Сообщений: 2222
Регистрация: 21.1.2005
Где: Краснодар

Репутация: 32
Всего: 69



Цитата(GZep @  18.4.2007,  22:00 Найти цитируемый пост)
Testing001, сори за офтоп, но вы пишите, по-моему находясь в каком-то трансе... когда я читаю ваши сообщения, меня в сон клонит.

Согласен на все 100. При чем в нескольких его постах. Лан, оффтоп прекратили.

Testing001, мешай идентификаторы, закодированные допустим в base64 с рандомными числами, которые также передавай в УРЛ-е перемноженные на некоторые переменные окружения, плюс приватный ключ между скриптами для расшифровки исходных значений, которые требуются для изъятия кодированных данных. Суть тут какая, я давно так делаю, и могу заверить, что подделать подобные УРЛ-ы практически невозможно, ну а если перехватить и посалать, то это любая система не сможет определить.


--------------------
В искаженном мире все догмы одинаково произвольны, включая догму о произвольности догм.
-----
PM WWW ICQ Skype   Вверх
-=Ustas=-
Дата 18.4.2007, 23:01 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Ustix IT Group
****


Профиль
Группа: Участник Клуба
Сообщений: 2222
Регистрация: 21.1.2005
Где: Краснодар

Репутация: 32
Всего: 69



Testing001, извини, на самом деле ты молодец, хвалю. И думаешь ты в правильном направлении, и посты у тебя осмысленные, и много чего таят твои гениальные идеи. Извини, если обидели.

Теперь вопросы только по существу.


--------------------
В искаженном мире все догмы одинаково произвольны, включая догму о произвольности догм.
-----
PM WWW ICQ Skype   Вверх
GZep
Дата 19.4.2007, 15:07 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


участник Винграда
***


Профиль
Группа: Завсегдатай
Сообщений: 1528
Регистрация: 7.7.2006
Где: Москва

Репутация: 8
Всего: 32



Testing001, я беру свои слова обратно.

Так что там с вашей проблемой? продвижения есть?


--------------------
user posted imageuser posted image
PM MAIL WWW ICQ Skype GTalk   Вверх
Testing001
  Дата 19.4.2007, 16:27 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Шустрый
*


Профиль
Группа: Участник
Сообщений: 88
Регистрация: 27.3.2007

Репутация: -1
Всего: нет



Не надо, как-нибудь сам резберусь  smile 

Это сообщение отредактировал(а) Testing001 - 19.4.2007, 16:46
PM   Вверх
  
Ответ в темуСоздание новой темы Создание опроса
Правила форума "PHP"
Aliance
IZ@TOP
skyboy
SamDark
MoLeX

Новичкам:

  • PHP редакторы собираются и обсуждаются здесь
  • Электронные книги по PHP, документацию можно найти здесь
  • Интерпретатор PHP, полную документацию можно скачать на PHP.NET

Важно:

  • Не брезгуйте пользоваться тегами [code=php]КОД[/code] для повышения читабельности текста/кода.
  • Перед созданием новой темы воспользуйтесь поиском и загляните в FAQ
  • Действия модераторов можно обсудить здесь

Внимание:

  • Темы "ищу скрипт", "подскажите скрипт" и т.п. будут переноситься в форум "Web-технологии"
  • Темы с именами: "Срочно", "помогите", "не знаю как делать" будут УДАЛЯТЬСЯ

Если Вам понравилась атмосфера форума, заходите к нам чаще! С уважением, IZ@TOP, skyboy, SamDark, MoLeX, awers.

 
0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
« Предыдущая тема | PHP: Общие вопросы | Следующая тема »


 




[ Время генерации скрипта: 0.0498 ]   [ Использовано запросов: 22 ]   [ GZIP включён ]


Реклама на сайте     Информационное спонсорство

 
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.