![]() |
|
Модераторы: gambit |
![]()
|
|
| D_EMO_N |
|
|||
|
Шустрый ![]() Профиль Группа: Участник Сообщений: 114 Регистрация: 20.11.2007 Репутация: нет Всего: нет |
Вот такая вот ситуация: есть пользователь к-рый имеет некие ограничения.
После того как он залогинился он видит только то что ему можно(некие вкладки), после того как он заходит на вкладку он ходит по страницам как [IDпользователя] но если в строке адреса он просто поменяет свой ИД на другой, то начинает видеть то что видит тот ИД. Т.е. может изменять чужие данные не авторизируясь. все операции с данными обернуты в процедуры дот нета нужно к этим процедурам добавить проверку на то может ли данный конкретный пользователь выполнить эту операцию в соответсвии с его правами и местом работы как это можно сделать на установленном и работающем сайте? |
|||
|
||||
| Mymik |
|
|||
![]() Эксперт ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 1474 Регистрация: 12.5.2006 Где: Lamer-центер Репутация: 50 Всего: 78 |
Довольно таки сложно будет. Потому что прийдется очень много логики переписать. Доступ ко всей странице можно ограничить с помощью настройки ролей в web.config файле. Но возникает вопрос, а как ты проверяешь доступны данные пользователю или нет ??? да, и еще такой вопрос. Вот ты сказал, что id пользователя хранится в url строке... А ты где-нибудь видел такое в инете ??? тебя разве это сразу не насторожило. Нужно использовать cookie авторизации. Используй стандартный алгоритм авторизации в asp.net. -------------------- |
|||
|
||||
| alexburzak |
|
||||
![]() Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 254 Регистрация: 12.3.2007 Где: Hadera Репутация: 1 Всего: 1 |
Для начало, попробуй раставить знаки препенания. Уж больно долго читал. По вопросу, как вариант можешь в момент авторизации нормального пользователя добавить ему еще и куки. А когда будет попутка "взлома" то нужно сравнивать айди в строки браузера с куки. Только зачем тогда айди в строке браузера - непонятно. Вообще похоже, что изначально планировка сайта была не очень. Добавлено через 1 минуту и 47 секунд
Ох как я опазадал на одну минуту. -------------------- |
||||
|
|||||
| tol05 |
|
|||
![]() Эксперт ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 1632 Регистрация: 21.12.2006 Где: Харьков Репутация: 34 Всего: 170 |
D_EMO_N, твоя история до боли напоминает ситуацию кражи сессии. Т.е. сначала ты - просто юзер, у тебя есть SessionID (при настройке сессии через урл получается точь в точь как ты пишешь). А потом ты в урл пишешь другой SessionID - и вот, вуаля, ты уже админ и все стихии сервера тебе подвласны
Тут ничего делать и не надо. Если у тебя есть сессия админа - ты король!!! настройкой авторизации и сессий в конфиге. Читай посты Mymik и alexburzak, я к ним как бы присоединяюсь... Это сообщение отредактировал(а) Mymik - 12.12.2007, 09:44 -------------------- На хорошей работе и сны хорошие снятся. |
|||
|
||||
![]()
|
| Прежде чем создать тему, посмотрите сюда: | |
|
|
Используйте теги [code=csharp][/code] для подсветки кода. Используйтe чекбокс "транслит" если у Вас нет русских шрифтов. Если Вам понравилась атмосфера форума, заходите к нам чаще! С уважением, Любитель, Mymik, mr.DUDA. |
| 0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей) | |
| 0 Пользователей: | |
| « Предыдущая тема | Разработка под ASP.NET | Следующая тема » |
|
|
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности Powered by Invision Power Board(R) 1.3 © 2003 IPS, Inc. |