webForumDet fria alternativet
Logga in / Bli medlem

hacka

ASP

10 svar · 221 visningar · startad av eriks

Medlem sedan apr. 20011 418 inlägg
Trådstart#1

Hej! Jag funderade lite över säkerheten vid inloggning. Jag kontrollerar namn och password, och sätter sedan en session. Sedan kontrollerar jag det på varje sida och redirectar till inloggningsidan om sessionen är tom. Men om jag (i PWS) först gick till en egen fil som såg ut:

<%
Session("UserId") = 1
%>

...och sedan gick in till min sida, så gick det hur bra som helst att komma in. Kan man stoppa dett på något sätt? Detta är för lätt!

Tack! /Erik

Medlem sedan juni 20019 024 inlägg
#2

Du kan ju alltid göra variabeln lite krånligare:

Session("UserId") = "XXXXXXXXX1XXXXXXX"

där X är diverse tecken...

Eller så kan du sända en cookie till användaren (vilket är knytet till just den webservern)

Ett annat sätt är ju att spara användarnamnet och lösenordet i en Session:

("username") = "Miffo"
("password") = "piffo"

och sedan kontrollera det i databasen på varje sida.

Medlem sedan apr. 20011 418 inlägg
#3

jo visst, men det måste väl ändå vara några ställen som har det så som jag visade. I så fall är det ju hur lätt som helst att komma in där.
Eller?

Medlem sedan juni 20019 024 inlägg
#4

Inte hur lätt som helst, man måste ju ändå veta att det ska stå just "1"...

Förresten så ska det vara
Session("username") = "Miffo"...
lite fel där...

Medlem sedan dec. 19996 721 inlägg
#5

Visst är det enkelt, om någon har tillgång till samma webbserver och samma application i IIS (samma mapp). Men har någon det så har man större problem än inloggningen.

[Redigerat av emission den 30 jun 2001]

Medlem sedan juni 20019 024 inlägg
#6

Men om man hittar en massa gästböcker och liknande som är taget från Idg webstudio eller dylikt kan man ju kolla i koden och hitta exempelvis "access = yes"... Sen är det ju bara pilla med en egen fil och vips så är man inloggad.

Men har man en större sida är man väl inte så dum att man bara kopierar & klistar in koden... väl?

Medlem sedan maj 200010 687 inlägg
#7

Nu blir jag förvirrad. Låt oss säga att jag har en inloggingspryl på www.juhlin.nu där jag skriver när Session("loggedIn") = True och sen kollar om den är satt till True.
Kan då John som har www.tokservern.com gissa sig till att jag gjort så och på en sida skriva samma sak och sen gå till en skyddad sida?

Medlem sedan apr. 20011 418 inlägg
#8

...det är det som erik skriver som jag också har funderat på.

eller, om jag har konto på brinkster.com, skulle jag då med denna metoden kunna komma in på de brinkstersidor som har login om jag gissar rätt (jag menar, då ligger de väl på samma server)?

Medlem sedan juni 20019 024 inlägg
#9

Men då är det ju bara att kontrollera
användarnamnet och lösenordet i databasen på varje sida.

Medlem sedan juni 20019 024 inlägg
#10

Har kollat upp det nu... :)

Session är tillgängligt för alla dina ASP-sidor på din webserver eller i din mapp på ditt webhotell, men INTE för några utomstående ASP-sidor...

Så ni kan pusta ut!

Medlem sedan juni 200117 inlägg
#11

Sessions fungerar så (väldigt förenklat) att servern lägger en "cookie" på server-sidan och en "cookie" på klient-sidan. Dessa sk. "cookies" innehåller ett ID som gör att servern kan koppla ihop rätt användare med rätt session. Därav kan du inte skapa en session på en server och använda det på en annan server.

Men om du sitter på servern (lr som i detta fall på PWS) så sitter du direkt på server (!!!) och därför funkar session på alla sidor du har eftersom Session finns kvar både på servern och klienten.

263 ms totalt · 4 externa anrop · v20260731065814-full.51f67c91
120 ms — deklarationer (db)
0 ms — hämta statistik (cache)
136 ms — hämta tråd, inlägg och bilagor (db)
123 ms — ändringar (db)