Kan du på något vis förklara den där 'buggen' lite mer ingående, för jag har då aldrig varit med om att man kan 'spoofa' en session, inte om man har de senaste uppgraderingarna på IIS:en och i Windows.
Källa?
7 svar · 340 visningar · startad av Borka
finns det något effektivt sätt att skydda sig mot form posining? lr vad man ska kalla det, get/post attacker.. just nu använder jag en kombination av sessions och referer check. men båda går ju att spoofa :/ hur kan man säkert veta vart informationen kommer ifrån så att säga? lr kan man göra sessions säkrare? så att de försvinner direkt när man inte är kvar på sidan?
Kan du på något vis förklara den där 'buggen' lite mer ingående, för jag har då aldrig varit med om att man kan 'spoofa' en session, inte om man har de senaste uppgraderingarna på IIS:en och i Windows.
Källa?
säg att jag har en sida med en form på, och som sätter en session som sedan mottagar sidan kollar att man fortfarande har.
genom att först gå in på den riktiga form sidan och sedan ladda ner den, modifiera den som man vill, ändrar action till rätt address etc. så går det att submitta den helt perfekt.
det jag upptäckte det främst med var när ja ghade ett javascript spel som skickade scoren via en form till ett "input script" som skrev in resultatet i databasen. folk laddade ner spelet lokalt på hårddisken, modifierade så att de kunde få mer poäng och ändrade bara from action till rätt address... simple as that, nu har jag en temporär lösning med http_refere.. men det är lätt spoofat som fan.
fast nu kojm jag på, sidan kollar inte det aktuella sessoin_id:et. utan bara ett som är sparat i en session... typ ganska idiotiskt ;)
Session_OnEnd i global.asa inträffar ju när du stänger webbläsaren eller när sessionen går timeout.
Servervariabeln http_referer är ju ganska bra om man vill skydda input i databasen och jag tycker att det och sessioner borde räcka.
Däremot tycker jag att det verkar konstigt att det 'är lätt spoofat som fan', då ungefär hela världens alla mindre applikationer är i livsfara, om det är som du säger.
OveRRidE skrev:
Session_OnEnd i global.asa inträffar ju när du stänger webbläsaren
Nej, Session_OnEnd inträffar inte när du stänger webbläsaren, eftersom den inte har en aning om när du gör det. Den körs när sessionen timeoutar eller metoden Abandon ropas på.
Mvh,
På tal om inget alls egentligen. Hur jag kör ju bara med användarID i session... kanske vore bättre att kolla med
if not session.id = "" '" (eller empty) "' then
Blir sidan lite säkrare om man gör nåt sånt istället ?
@nders skrev:
OveRRidE skrev:
Session_OnEnd i global.asa inträffar ju när du stänger webbläsaren
Nej, Session_OnEnd inträffar inte när du stänger webbläsaren, eftersom den inte har en aning om när du gör det. Den körs när sessionen timeoutar eller metoden Abandon ropas på.
Mvh,
Indirekt givetvis eftersom timeouten tar hand om sessionen efter X minuter. ;)
:e