Attaque par fixation de session
|
09-03-2013, 08h26
Message : #1
|
|
InstinctHack
![]() Posting Freak ![]() Messages : 1,366 Sujets : 184 Points: 299 Inscription : Dec 2011 |
Attaque par fixation de session
Salut,
Toujours sur mon framework, j'essaye de créer mon gestionnaire de session, de la doc j'ai repris ce code : Code PHP :
Outre les suppresions d'erreurs dégeulasses, cette ligne me pose quelques soucis de sécurité : Code PHP :
$id étant le contenu du cookie {session_cookie_name} , bon outre le fait que "../htaccess" supprimerais la totalité du précieux fichier, je me demandais si ça posais pas de problème qu'un utilisateur puisse définir lui-même le SID... Une attaque par fixation passerais par un lien page.php?PHPSESSID={new_id} mais là , ça me semble pas possible avec du javascript de send un header personnalisé. Donc un coup de ctype et c'est bon ? où faut empecher l'utilisateur de le modifier en gardant une trace de chaque SID généré et de comparer avant ? Citation :un jour en cours de java j'ai attrapé les seins d'une fille mais elle m'a frappé en disant "c'est privé !!" |
|
Messages dans ce sujet |
Attaque par fixation de session - par InstinctHack - 09-03-2013, 08h26
RE: Attaque par fixation de session - par InstinctHack - 09-03-2013, 12h30
RE: Attaque par fixation de session - par InstinctHack - 15-03-2013, 09h44
|
Sujets apparemment similaires… | |||||
Sujet | Auteur | Réponses | Affichages | Dernier message | |
Attaque d'un serveur. HELP !! | Coolrain | 4 | 325 |
06-12-2017, 11h21 Dernier message: supersnail |
Utilisateur(s) parcourant ce sujet : 2 visiteur(s)