免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
楼主: powerpolly
打印 上一主题 下一主题

大爆冷门!如何突破SESSION的安全机制 [复制链接]

论坛徽章:
0
21 [报告]
发表于 2007-07-26 15:15 |只看该作者
原帖由 powerpolly 于 2007-7-25 18:32 发表
回楼上的。是的,用了它应该就无办法了。但如果程序里面没用session_destroy就不好说了,因为WIN下面用session_destroy有问题,一般都是用session_unset(),而现在WIN服务器仍然有部分人用,我觉的至少在网关层 ...
我在Windows Server下,用session_destroy没问题!session_unset()倒是从来没用过……

论坛徽章:
0
22 [报告]
发表于 2007-07-26 17:59 |只看该作者
知道sessionID也没用吧, 除非知道里面的内容

论坛徽章:
0
23 [报告]
发表于 2007-07-27 11:07 |只看该作者

回复 #5 ashchen 的帖子

安全的电子系统就一定不能用web吗?
http协议下是很不安全的
要是用https呢?

论坛徽章:
0
24 [报告]
发表于 2007-07-27 11:09 |只看该作者
原帖由 zhaiduo 于 2007-7-26 17:59 发表
知道sessionID也没用吧, 除非知道里面的内容

这个就要看程序的验证是怎么设计了。
你如果设计程序的时候要是按照sessionid来获取其他的值,麻烦就大了 哈哈

论坛徽章:
0
25 [报告]
发表于 2007-07-27 13:34 |只看该作者
跟我一样高调,
不知所云,

论坛徽章:
0
26 [报告]
发表于 2007-08-28 15:43 |只看该作者
知道了sessionid能做什么?
能根据sessionid找到session值吗?
如何找?

论坛徽章:
0
27 [报告]
发表于 2007-08-29 09:15 |只看该作者

论坛徽章:
0
28 [报告]
发表于 2007-08-29 10:26 |只看该作者
原帖由 vasee 于 2007-8-28 15:43 发表
知道了sessionid能做什么?


你说拿到了别人的身份证能做什么?

论坛徽章:
0
29 [报告]
发表于 2007-08-29 15:57 |只看该作者
原帖由 sunnyfun 于 2007-8-29 10:26 发表


你说拿到了别人的身份证能做什么?



快沉了,顶一把~

尽管现在还没有代码能直接crush,只是我水平有限。但不代表没有任何漏洞。你可以看看HTTP传输过程,可以学到不少东东

论坛徽章:
0
30 [报告]
发表于 2007-08-29 20:19 |只看该作者
http://www.i-fang.com/php/php%2Dsecurity%2Dguide%2Dcn/ch04.html
会话(Session)固定和会话劫持

其实,每次访问重新生成一个session id 可以提高不少安全级别,不过性能肯定有影响~~
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP