Hi all,
in dit topic van gisteren [topic=459713/1/50] had ik problemen met een lastvisit. Dit werkt nu perfect alleen stuit ik nu op het volgende probleem.
Op ons forum krijg je een cookie met daarin je uid en je sessionid die in de db staat en die ik later explode.
ik sloop dat koekje uit elkaar door explode (";"... te gebruiken.
Het oude systeem werkte op 2 cookies waar je uid en md5 pass instond. Het hele systeem werkt op $u dat ik overal gebruik.
Wat is nu het geval, ik maak een session aan wanneer je op het forum komt en die heet u:
session_register("u");
Die u is dus je userid. Wat heeft onze grote forum h4xor DR nu gedaan. Hij heeft een cookie gemaakt met de waarde $u en daar staat dus een uid in. Als hij dan mijn uid invult in dat cookie dan heeft ie al mijn rechten.
Wat kan ik er aan doen dat vanaf buitenaf (cookies ed) er niet meer met die $u gekloot kan worden? Hij overschrijft als het ware de session die nu bestaat. De $u word op gecontroleerd met een isset(); Maar of het nu een session of cookie is maakt blijkbaar niets uit
Misschien makkelijk, misschien lastig, ik heb een formpje gemaak een aan de phpinfo geplakt, maar daar word ik niet veel wijzer van (http://enterprise.homelinux.com/test.php)
Alvast bedankt
in dit topic van gisteren [topic=459713/1/50] had ik problemen met een lastvisit. Dit werkt nu perfect alleen stuit ik nu op het volgende probleem.
Op ons forum krijg je een cookie met daarin je uid en je sessionid die in de db staat en die ik later explode.
code:
1
| userid;sessid |
ik sloop dat koekje uit elkaar door explode (";"... te gebruiken.
Het oude systeem werkte op 2 cookies waar je uid en md5 pass instond. Het hele systeem werkt op $u dat ik overal gebruik.
Wat is nu het geval, ik maak een session aan wanneer je op het forum komt en die heet u:
session_register("u");
Die u is dus je userid. Wat heeft onze grote forum h4xor DR nu gedaan. Hij heeft een cookie gemaakt met de waarde $u en daar staat dus een uid in. Als hij dan mijn uid invult in dat cookie dan heeft ie al mijn rechten.
Wat kan ik er aan doen dat vanaf buitenaf (cookies ed) er niet meer met die $u gekloot kan worden? Hij overschrijft als het ware de session die nu bestaat. De $u word op gecontroleerd met een isset(); Maar of het nu een session of cookie is maakt blijkbaar niets uit
Misschien makkelijk, misschien lastig, ik heb een formpje gemaak een aan de phpinfo geplakt, maar daar word ik niet veel wijzer van (http://enterprise.homelinux.com/test.php)
Alvast bedankt
Ik bespeur hier een zekere mate van onethische logica.