spacer
That's me, folks

Partnerprogramme

spacer spacer

28 January
2005

[Spaß mit der Referrer-Statistik]  Thomas Promny: »Ich habe gerade beim Durchsehen der Referrerlogs meiner Seiten folgende URL gefunden: http://www.pressebox.de/admintool/index.php?sid=[session-id entfernt] Ich klicke sie an und bin tatsächlich eingeloggt im Administrationsbereich von Pressebox.de. Dort hätte ich vertrauliche Daten tausender Firmen einsehen können.« Ähnlich nette Sachen konnte ich auch in meinen Referrers schon feststellen. Insbesondere Foren-Software und (Web-) Mail-Accounts scheinen es da mit der Sicherheit nicht so genau zu nehmen. [Ders. (Falls ich es noch nicht hatte: Allerschärfstes Willkommen!) per Email.]

Posted by kantel at 18:04 | Comments (2) | Trackbacks (1) | [Security]
Comments
Re: Spaß mit der Referrer-Statistik

Dabei steht in jemdem PHP-Tutorial dass man SessionIDs mit Cookies lösen soll.

Posted by: lemming at January 28,2005 18:35
Re: Spaß mit der Referrer-Statistik

Solange session.use_trans_sid = 0 gesetzt ist, kein Problem. Steht es auf 1 und hat der Browser Cookies abgeschaltet, wechselt PHP auf Session ID in POST-/GET-Requests. Sprich: die Session ID gelangt automatisch als Variable in URLs oder Formulare.

Sicherheitshalber kann man session.referer_check benutzen, um Teile der URL anzugeben, die im Referer auftauchen müssen. Tun sie es nicht, wird die Session ID invalid. Das allerdings kann auch Benutzer ausschließen, die zwischendurch mal über einen Querverweis auf eine andere Website kamen und sich wieder zurückklicken. Auch wenn die Session ID via Cookie übermittelt wurde und damit valid ist, wäre sie es jetzt nicht mehr, weil der Referer nicht der gewünschte ist.

Am besten ist es noch, bei Auftauchen einer Session ID in POST-/GET-Requests den HTTP-Referer mit einer eigenen Funktion zu prüfen.

Siehe auch Kommentare in http://www.php.net/manual/de/ref.session.php

Posted by: Bernhard Fürst at January 28,2005 19:44
Trackbacks

Sicherheitslücke bei großem Presseportal

Eigentlich sollte man glauben, dass große Portale in der Lage sind (und dies auch nutzen) fähige Programmierer einzustellen.

Ein Fehler wie er presseportal.de unterlaufen ist, sollte dann eigentlic nicht passieren. Offenbar wird/wurde dort bei der...

Posted by: NotBlogged at January 29,2005 15:19



Werbung
Post a comment

Liebe Kommentar-Spammer: Werbung kostet € 1.500 pro Link pro Monat (zuzügl. der jeweils gültigen Mehrwertsteuer).















spacer spacer spacer spacer