Сегодня прочитал в журнале Хакер в типсах следующий вариант атаки:
1. Злой дядька входит на атакуемый сайт и авторизуется на нем. Запоминаем свой SessionID
2. 3лоумышленник подкидывает неавторизованному на сервере пользователю ссылку на скрипт с сервера, который устанавливает куки с идентификатором злоумышленника.
Это реально возможно? Неужели где-то возможен вариант на сайте, где имя Cookie переменной или ID сессии может задать пользователь сайта? Да за такие вещи нужно расстреливать. Сталина на них нет.
Никогда в жизни пользователь не должен иметь возможности изменить ID своей сессии. Никогда в жизни ни одно имя переменной Cookie не должно задаваться пользователем. Я даже представить себе не могу что происходило в голове программиста, если кто-то смог реализовать подобное.
Или в журнале просто выдумали этот вариант взлома просто для красоты? Там конкретный сайт не назывался, поэтому меня очень удивило, какой скрипт на сайте может захотеть задавать ID сесии, принимая значения через параметры.
Понравилось? Кликни Лайк, чтобы я знал, какой контент более интересен читателям. Заметку пока еще никто не лайкал и ты можешь быть первым
Ну а как насчёт vk.com там же можно указывать id сесии или я что то не о том?
Ты можешь указать id пользователя. Если там можно указывать сессию, то я такого не видел.
Ясно значит всё таки я не о том, теперь я понял что понял что не знаю что такое сесия...
Ну это стандартный вариант перехвата сессии описан, разве нет? Подделка куки. Хакер устанавливает не имя, а значение куки, и получает доступ к сессии чувака.
А разве куки нельзя поправить прямо в браузере? А вот чтобы пользователь мог менять ID сессии - такого я не встречал.
Что-то попахивает враньем. Вообще нормальные люди, изменяют сессию время от времени, пользуясь функцией session_regenerate_id() и как вообще можно это дело изменить, что-то даже в голове не укладывается.
Есть только один вариант, когда передается id сессии в параметре GET на сайте, да и то, что-то маловероятно.
Хотите найти еще что-то интересное почитать? Можно попробовать отфильтровать заметки на блоге по категориям.