[PHP] Sessie Problemen

Pagina: 1
Acties:

  • LuCarD
  • Registratie: Januari 2000
  • Niet online

LuCarD

Certified BUFH

Topicstarter
Ik maak op mijn intranet gebruik van modal window ( http://www.webreference.com/js/column90/ ). Nu wil ik vanaf deze pagina een nwe browser window openen. Tot mijn verbazing wordt dan de sessie niet mee gegeven aan de window.

Na wat uitzoek werk ben ik er achter gekomen dat er een complete nwe browser wordt op gestart, en deze deelt dus niet de cookie's met de eerste browser sessie ( :? ).

Dus vervolgens probeer ik de browser SessID mee te geven in de URL, dmv SID of PHPSESSID=SessID. Maar dat werkt niet. Dat komt waarschijnlijk door het volgende
Alternatively, you can use the constant SID which is defined, if the client did not send the appropriate cookie. SID is either of the form session_name=session_id or is an empty string.
©nl.php.net
De browser ziet bij session_start wel een goed cookie maar leest niet de mee gegeven waardes.

Iemand een idee hoe ik dit wel kan oplossen??

Programmer - an organism that turns coffee into software.


  • [ti]
  • Registratie: Februari 2000
  • Niet online
Iets alsin:
PHP:
1
2
3
4
<?
$PHPSESSID = $HTTP_COOKIE_VARS['SessionID'];
session_start();
?>

Denk ik

  • LuCarD
  • Registratie: Januari 2000
  • Niet online

LuCarD

Certified BUFH

Topicstarter
Op maandag 19 november 2001 12:12 schreef [ti] het volgende:
Iets alsin:
PHP:
1
2
3
4
<?
$PHPSESSID = $HTTP_COOKIE_VARS['SessionID'];
session_start();
?>

Denk ik
Dit werkt niet, maar dit wel.. :)
PHP:
1
2
3
4
<?
 session_id ($HTTP_GET_VARS['PHPSESSID']);
 session_start();
?>

Maar iemand nog andere ideeen? Want dit maakt het natuurlijk heel onveilig

Programmer - an organism that turns coffee into software.


  • drm
  • Registratie: Februari 2001
  • Laatst online: 09-06-2025

drm

f0pc0dert

Op maandag 19 november 2001 12:53 schreef LuCarD het volgende:

[..]

Dit werkt niet, maar dit wel.. :)
PHP:
1
2
3
4
<?
 session_id ($HTTP_GET_VARS['PHPSESSID']);
 session_start();
?>

Maar iemand nog andere ideeen? Want dit maakt het natuurlijk heel onveilig
Wat is daar onveilig aan :?

Music is the pleasure the human mind experiences from counting without being aware that it is counting
~ Gottfried Leibniz


  • LuCarD
  • Registratie: Januari 2000
  • Niet online

LuCarD

Certified BUFH

Topicstarter
Op maandag 19 november 2001 13:05 schreef drm het volgende:

Wat is daar onveilig aan :?
Volgens mij kan je dan redelijk makkelijk een sessie van iemand anders over nemen? Of heb ik dat weer eens gruwelijk mis?

Programmer - an organism that turns coffee into software.


  • wasigh
  • Registratie: Januari 2001
  • Niet online

wasigh

wasigh.blogspot.com

Op maandag 19 november 2001 13:07 schreef LuCarD het volgende:

[..]

Volgens mij kan je dan redelijk makkelijk een sessie van iemand anders over nemen? Of heb ik dat weer eens gruwelijk mis?
Net zo makkelijk als altijd, http_requests zijn ook makkelijk te faken hoor net zoals cookies :)

  • LuCarD
  • Registratie: Januari 2000
  • Niet online

LuCarD

Certified BUFH

Topicstarter
Op maandag 19 november 2001 13:08 schreef wasigh het volgende:

Net zo makkelijk als altijd, http_requests zijn ook makkelijk te faken hoor net zoals cookies :)
Ik vindt het nogal een verschil.... Of je tikt in je adresbalk het gewenste Sessie of je fake't een http_req.

Optie 1 Je moet alleen het sessie_id weten, die duidelijk in de adres balk staat.
Optie 2 Dan moet je ook het sessie_id weten, die moet je uit je cookie vissen (voor veel mensen weten niet hoe je dat kan doen). Daarnaast moet je ook nog eens een http_req faken.

Programmer - an organism that turns coffee into software.


  • drm
  • Registratie: Februari 2001
  • Laatst online: 09-06-2025

drm

f0pc0dert

Op maandag 19 november 2001 13:17 schreef LuCarD het volgende:

[..]

Ik vindt het nogal een verschil.... Of je tikt in je adresbalk het gewenste Sessie of je fake't een http_req.

Optie 1 Je moet alleen het sessie_id weten, die duidelijk in de adres balk staat.
Optie 2 Dan moet je ook het sessie_id weten, die moet je uit je cookie vissen (voor veel mensen weten niet hoe je dat kan doen). Daarnaast moet je ook nog eens een http_req faken.
Heb je wel eens zo'n sessie_id bekeken :?

Die fake je niet zo makkelijk, hoor. een string van 32 tekens (meestal) met letters en cijfers erin.

Komt dus neer op 26 kleine letters + 26 hoofdletters + 10 getallen = 62 per plekje.

32 plekjes betekent 6232 mogelijkheden.

mwah ik zou me wel 1000x bedenken om dan "gewoon een sessie van iemand anders over te nemen" ;)

Music is the pleasure the human mind experiences from counting without being aware that it is counting
~ Gottfried Leibniz


Verwijderd

internet is gewoon niet veilig, valt niks aan te doen, laten we het gewoon met z'n allen accepteren ;)

ik denk dat die methode veilig genoeg is. Een meesterhacker lukt het altijd wel om zo'n session over te nemen. Knappe jongen als je een methode kan vinden die niet te kraken is.
Het is net zoals beveiligen met .htaccess. De meeste mensen zeggen dat het veilig is. Het is ook wel redelijk veilig (volgens mij met 128 bits encryptie), maar zet er een goede hacker achter en binnen 5 min. is hij binnen.

Ik bedoel er mee te zeggen, accepteer dat het niet veilig is en zoek niet naar iets dat niet bestaat :)

  • [ti]
  • Registratie: Februari 2000
  • Niet online
afaik is 't hier op got wel eens voorgekomen dat persoonA ineens onder persoonB zijn account zat ingelogd. Kwam hoogstwaarschijnlijk ook doordat de session id's niet uniek genoeg waren. Je zou ook bv. nog de username in de sessie en cookie kunnen laten opslaan, en die gaan vergelijken. Als ze niet overeenkomen dan klopt de sessie dus niet. (Heb je een soort van username/password beveiliging). Je kunt dan wel session id's gaan gokken, maar je weet de bijbehorende username niet dus gaat 't feest niet door enzow.

  • drm
  • Registratie: Februari 2001
  • Laatst online: 09-06-2025

drm

f0pc0dert

Op maandag 19 november 2001 13:56 schreef [ti] het volgende:
afaik is 't hier op got wel eens voorgekomen dat persoonA ineens onder persoonB zijn account zat ingelogd. Kwam hoogstwaarschijnlijk ook doordat de session id's niet uniek genoeg waren. Je zou ook bv. nog de username in de sessie en cookie kunnen laten opslaan, en die gaan vergelijken. Als ze niet overeenkomen dan klopt de sessie dus niet. (Heb je een soort van username/password beveiliging). Je kunt dan wel session id's gaan gokken, maar je weet de bijbehorende username niet dus gaat 't feest niet door enzow.
Daar noem je ook een site waar doorgaans bijhoorlijk wat users zijn ingelogd. Denk niet dat LuCarD daar bang voor hoeft te zijn, of wel, LuCarD ;) ?

Music is the pleasure the human mind experiences from counting without being aware that it is counting
~ Gottfried Leibniz


  • LuCarD
  • Registratie: Januari 2000
  • Niet online

LuCarD

Certified BUFH

Topicstarter
Op maandag 19 november 2001 13:35 schreef drm het volgende:

mwah ik zou me wel 1000x bedenken om dan "gewoon een sessie van iemand anders over te nemen" ;)
Op zich ben ik niet zo bang voor hackers, aangezien het een intranet is. Maar het probleem is meer in de volgende situatie.

User A mailt zijn url naar User B waarin zijn sessie staat, want User A is van mening dat de nwe nieuws topic wel heel interresant is voor User B.
User B klikt op de link en is automatisch ingelogd als User A. Dat is niet acceptabel!

Oplossing zet het IP adres in de Sessie controleer IP adres met huidige IP adres. Het is voor het intranet en die MOETEN buiten de proxy om. De proxy van het bedrijf is geband... ( nou de mensen krijgen een nette error melding dat ze de intranet moeten excluden. )

Programmer - an organism that turns coffee into software.


  • [ti]
  • Registratie: Februari 2000
  • Niet online
Mwachja. je wilt veiligheid of je wilt het niet he ;)

Wat was het ook alweer?
The only secure computer is one that's unplugged, locked in a safe, and buried 20 feet under the ground in a secret location... and I'm not even too sure about that one
;)

  • drm
  • Registratie: Februari 2001
  • Laatst online: 09-06-2025

drm

f0pc0dert

Op maandag 19 november 2001 14:03 schreef LuCarD het volgende:
Op zich ben ik niet zo bang voor hackers, aangezien het een intranet is. Maar het probleem is meer in de volgende situatie.

User A mailt zijn url naar User B waarin zijn sessie staat, want User A is van mening dat de nwe nieuws topic wel heel interresant is voor User B.
User B klikt op de link en is automatisch ingelogd als User A. Dat is niet acceptabel!
Zit wat in. In dat geval zou je de url kunnen verbergen door met een frameset te werken.
Oplossing zet het IP adres in de Sessie controleer IP adres met huidige IP adres. Het is voor het intranet en die MOETEN buiten de proxy om. De proxy van het bedrijf is geband... ( nou de mensen krijgen een nette error melding dat ze de intranet moeten excluden. )
Indeed.

Als het om een intranet gaat kun je zelfs puur het IP adres als sessie id gebruiken, omdat (hoogstwaarschijnlijk, ik ken het netwerk natuurlijk niet) iedereen adhv zijn IP adres ook uniek is in het netwerk.

Music is the pleasure the human mind experiences from counting without being aware that it is counting
~ Gottfried Leibniz


  • LuCarD
  • Registratie: Januari 2000
  • Niet online

LuCarD

Certified BUFH

Topicstarter
Als je het over veiligheid hebt dan heb je het over acceptabele veiligheid. En wat jij acceptabel vindt is wat jij afspreekt met de klant.

Programmer - an organism that turns coffee into software.


  • Vulpes_Vulpes
  • Registratie: Februari 2001
  • Laatst online: 01-02-2022

Vulpes_Vulpes

SELECT * FROM internet

Ik heb geloof ik op phpfreakz gelezen dat ze daar de session gegevens in een array hebben gestopt. Hierdoor zou je als andere gebruiker niet meer de sessie kunnen faken... Ik weet het alleen niet meer zeker... Misschien ben ik wel totale onzin aan het melden nu... Anders moet je daar ff verder zoeken.

Love begins with a metaphor. Which is to say, love begins at the point when a woman enters her first word into our poetic memory. - Milan Kundera

Pagina: 1