[ASP] Cookies Faken *

Pagina: 1
Acties:

  • ZjieB
  • Registratie: Juli 2002
  • Laatst online: 31-10-2025
Ik weet eigenlijk niet of dit hier thuishoort of niet, ik probeer het toch:

ik draai een ASP-forum met een auto-login. Deze auto-login kijkt of er een cookie op het systeem staat en haalt daar de UserID uit. Als hij een user-id vindt dan ben je automatisch ingelogd.

Is het mogelijk om cookies te faken? M.a.w. kan ik ZELF een cookie creëren waarin een ander User_ID staat en op die manier 'automatisch' inloggen op een ander account? Algemene vraag: zijn cookies te faken en is mijn forum dus hackable?

En nu de P&W vraag: hoe kan ik m.b.v. ASP een cookie faken (is het mogelijk om headers zo te wijzigen dat de cookie wordt opgeslagen op de HD van een gebruiker alsof hij afkomstig is van een andere site?)

  • CyeZ
  • Registratie: September 2001
  • Laatst online: 21-08 17:58

CyeZ

Vroem vroem!!!

Zelf lokaal je cookies veranderen, en op die manier een ander UserID invullen kan inderdaad prima. Je zult dan ook meer op moeten slaan als alleen een UserID in het cookie.

Dmv ASP of andere serverside scripttalen is het niet mogelijk om op iemands machine een cookie aan te maken op een ander domain. Al zijn er in het verleden wel bugs geweest in browsers waardoor het wel kon als ik me niet vergis.

[18:54] <Prammenhanger> |HunterPro|eet
[18:55] <Prammenhanger> lijkt best op
[18:55] <Prammenhanger> |HunterProFeet


Verwijderd

Met PhP is heb je een optie om cokies server-site te zetten. zal je ook met ASP hebben... lost veel problemen van cookies faken op

  • gorgi_19
  • Registratie: Mei 2002
  • Laatst online: 20-08 11:40

gorgi_19

Kruimeltjes zijn weer op :9

Verwijderd schreef op 25 augustus 2003 @ 09:49:
Met PhP is heb je een optie om cokies server-site te zetten. zal je ook met ASP hebben... lost veel problemen van cookies faken op
Oftewel Sessions dus.

Digitaal onderwijsmateriaal, leermateriaal voor hbo


  • GrimaceODespair
  • Registratie: December 2002
  • Laatst online: 08:05

GrimaceODespair

eens een tettenman, altijd ...

edit:
^^^ :)


Door cookies serverside bij te houden, kan je volgens mij het hijacken van andermans sessie nog niet voorkomen. Bij serverside cookies reist nl volgens mij een SID (session id) mee in de http headers, die een client bij zijn response best zou kunnen veranderen.

[ Voor 5% gewijzigd door GrimaceODespair op 25-08-2003 09:55 ]

Wij onderbreken deze thread voor reclame:
http://kalders.be


  • jurri@n
  • Registratie: Maart 2000
  • Laatst online: 21-08 12:49
gorgi_19 schreef op 25 August 2003 @ 09:52:
[...]

Oftewel Sessions dus.
En dan heb je nog steeds een cookie client-side nodig met het session-id (of je moet in iedere URL het session ID hebben zitten, dat kan ook).

  • gorgi_19
  • Registratie: Mei 2002
  • Laatst online: 20-08 11:40

gorgi_19

Kruimeltjes zijn weer op :9

jurri@n schreef op 25 August 2003 @ 09:56:
[...]

En dan heb je nog steeds een cookie client-side nodig met het session-id (of je moet in iedere URL het session ID hebben zitten, dat kan ook).
Klopt.. :) Maar hij beschreef het principe van sessions. En de 'randverschijnselen' die je noemt zijn de nadelen. :)

Digitaal onderwijsmateriaal, leermateriaal voor hbo


Verwijderd

Het is volgens mij redelijk eenvoudig: je maakt een eigen server op je lokale netwerk, zorgt (via hosts of DNS) dat je die kan bereiken onder "www.jouwforum.nl" en laat deze het cookie plaatsen. Daarnaast is het waarschijnlijk ook niet zo heel moeilijk om gewoon zelf met notepad een cookie.txt aan te maken.

Je zult de beveiliging van je forum dus van meer moeten laten afhangen dan een cookie.

  • Yoeri
  • Registratie: Maart 2003
  • Niet online

Yoeri

O+ Joyce O+

(overleden)
En nu de P&W vraag: hoe kan ik m.b.v. ASP een cookie faken (is het mogelijk om headers zo te wijzigen dat de cookie wordt opgeslagen op de HD van een gebruiker alsof hij afkomstig is van een andere site?)
offtopic:
is heel je topic slechts een excuus om dit te weten... foute dingen van plan? :p

Kijkje in de redactiekeuken van Tweakers.net
22 dec: Onze reputatie hooghouden
20 dec: Acht fouten


  • curry684
  • Registratie: Juni 2000
  • Laatst online: 13-08 16:46

curry684

left part of the evil twins

is heel je topic slechts een excuus om dit te weten... foute dingen van plan? :P
Als je echt slechte bedoelingen hebt is het een stuk makkelijker om met de hand een cookie op je lokale computer aan te maken dan al de moeite te doen van het via ASP te faken :z

Professionele website nodig?


  • ZjieB
  • Registratie: Juli 2002
  • Laatst online: 31-10-2025
bedoelingen slecht? mwa, ik ben gewoon aan het kijken hoe veilig alles is. Ik had nl. een nieuws-gedeelte op een site, waarbij ik zo stom was geweest om de database (met daarin de admin-logingegevens) in een via het web bereikbare dir te zetten. De database is gedowned en één of andere onverlaat heeft al mijn nieuws-items vern##kt.

Ik ben nu gewoon aan het kijken hoe het zit met de beveiliging van dat soort dingen op mijn site.

  • gorgi_19
  • Registratie: Mei 2002
  • Laatst online: 20-08 11:40

gorgi_19

Kruimeltjes zijn weer op :9

ZjieB schreef op 25 August 2003 @ 12:43:
bedoelingen slecht? mwa, ik ben gewoon aan het kijken hoe veilig alles is. Ik had nl. een nieuws-gedeelte op een site, waarbij ik zo stom was geweest om de database (met daarin de admin-logingegevens) in een via het web bereikbare dir te zetten. De database is gedowned en één of andere onverlaat heeft al mijn nieuws-items vern##kt.

Ik ben nu gewoon aan het kijken hoe het zit met de beveiliging van dat soort dingen op mijn site.
Erhm.. Downloaden is 1, maar hoe kan hij hem dan weer uploaden? :?

Verder kan je je database in een folder buiten de webroot zetten.

Digitaal onderwijsmateriaal, leermateriaal voor hbo


  • GrimaceODespair
  • Registratie: December 2002
  • Laatst online: 08:05

GrimaceODespair

eens een tettenman, altijd ...

gorgi_19 schreef op 25 August 2003 @ 12:43:
[...]

Erhm.. Downloaden is 1, maar hoe kan hij hem dan weer uploaden? :?
ZjieB schreef op 25 August 2003 @ 12:43:
de database (met daarin de admin-logingegevens)

Wij onderbreken deze thread voor reclame:
http://kalders.be


  • gorgi_19
  • Registratie: Mei 2002
  • Laatst online: 20-08 11:40

gorgi_19

Kruimeltjes zijn weer op :9

Tsk.. Als hij dat voor simpele gorgi's nou eens in <h1>-tags zou zetten.... :+

Digitaal onderwijsmateriaal, leermateriaal voor hbo


  • djexplo
  • Registratie: Oktober 2000
  • Laatst online: 31-07 15:50
Eh.. Je kan je de data in je cookies toch gewoon versleutelen md5 ?

'if it looks like a duck, walks like a duck and quacks like a duck it's probably a duck'


  • CaptBiele
  • Registratie: Juni 2002
  • Laatst online: 13-06 11:32

CaptBiele

No Worries!

volgens mij kan je niet je cookies versleutelen... ze worden toch uitgelezen door je browsers, oftewel: het moet plain text zijn...

en als het al mogelijk is, dan is natuurlijk ook makkelijk om het weer te ontcijferen.....

(d8 ik hoor)

  • gorgi_19
  • Registratie: Mei 2002
  • Laatst online: 20-08 11:40

gorgi_19

Kruimeltjes zijn weer op :9

CaptBiele schreef op 25 augustus 2003 @ 18:31:
volgens mij kan je niet je cookies versleutelen... ze worden toch uitgelezen door je browsers, oftewel: het moet plain text zijn...

en als het al mogelijk is, dan is natuurlijk ook makkelijk om het weer te ontcijferen.....

(d8 ik hoor)
Waarom kan je ze niet versleutelen? Je ziet in een cookie dan een versleutelde waarde.
Sleutel is dan wel aanwezig op de server, welke de versleutelde waarde inleest en decrypt.

[ Voor 10% gewijzigd door gorgi_19 op 25-08-2003 18:33 ]

Digitaal onderwijsmateriaal, leermateriaal voor hbo


  • whoami
  • Registratie: December 2000
  • Laatst online: 22:54
CaptBiele schreef op 25 August 2003 @ 18:31:
volgens mij kan je niet je cookies versleutelen... ze worden toch uitgelezen door je browsers, oftewel: het moet plain text zijn...
Als de applicatie die de cookies uitleest weet dat ze versleuteld zijn, is dat geen probleem. En dat is meestal geen probleem, aangezien de applicatie die ze uitleest, ze ook wel meestal zelf gezet heeft.
(Het is trouwens niet de browser die de cookies uitleest, maar de web-applicatie).

Echter, ik dacht dat een MD5 een one-way encryptie was, dus je zal een andere encryptie-techniek moeten gebruiken.

[ Voor 11% gewijzigd door whoami op 25-08-2003 18:33 ]

https://fgheysels.github.io/


  • CaptBiele
  • Registratie: Juni 2002
  • Laatst online: 13-06 11:32

CaptBiele

No Worries!

ah ok. Tnx voor de verheldering whoami!

  • gorgi_19
  • Registratie: Mei 2002
  • Laatst online: 20-08 11:40

gorgi_19

Kruimeltjes zijn weer op :9

whoami schreef op 25 August 2003 @ 18:33:
Echter, ik dacht dat een MD5 een one-way encryptie was, dus je zal een andere encryptie-techniek moeten gebruiken.
* gorgi_19 weet het eigenlijk wel zeker.. :) :+

Digitaal onderwijsmateriaal, leermateriaal voor hbo


  • whoami
  • Registratie: December 2000
  • Laatst online: 22:54
Ik zelf maak nl. ook wel gebruik van versleuteling voor de user-info die ik in cookies wegschrijf.

code:
1
2
3
4
5
6
7
8
9
10
11
12
authTicket = new FormsAuthenticationTicket (1,
                                            _userInfo.UserNaam,
                                            DateTime.Now,
                                            DateTime.MaxValue,
                                            true,
                                            _userInfo.UserId.ToString());

authCookie              = new HttpCookie (FormsAuthentication.FormsCookieName);
authCookie.Value    = FormsAuthentication.Encrypt (authTicket);
authCookie.Expires  = DateTime.MaxValue;

Response.Cookies.Add (authCookie);

https://fgheysels.github.io/


  • ZjieB
  • Registratie: Juli 2002
  • Laatst online: 31-10-2025
versleutelen is idd de oplossing: ik gebruik nu HashEncode & Salt, lijkt goed te werken.

Heb trouwens geprobeerd een cookie hier lokaal aan te passen, dus gewoon geopend in kladblok en de UserID gewijzigd. Vervolgens opgeslagen en mn site bezocht. Het koekje was geheel verwijderd. Met andere woorden: gewoon aanpassen van een cookie kan niet zomaar???

Verwijderd

of Triple-DES encryptie : 3 voudige versleuteling (56bits per x)

  • raptorix
  • Registratie: Februari 2000
  • Laatst online: 17-02-2022
Mjah, je bent met een forum bezig niet met een banking application zou ik zeggen.

Zou zeggen sla het password op via MD5 Hash value en stop dat ook in het Cookie, das echt veilig zat voor een Forum.

Verwijderd

raptorix schreef op 26 August 2003 @ 12:18:
Mjah, je bent met een forum bezig niet met een banking application zou ik zeggen.

Zou zeggen sla het password op via MD5 Hash value en stop dat ook in het Cookie, das echt veilig zat voor een Forum.
Nee dat moet je dus ook niet doen.
Een md5 hash is ook te decoderen, alleen kost dit wel veel tijd.
Als je dus een md5 password in ee cookie opslaat kan een andere gebruiker(of een website+goed script) op die computer je md5 weghalen en gaan decoderen.

Ik gebruik zelf altijd sessies, het enige wat er dan op de computer van de gebruiker staat is dus de session_id.

Ik ga tewerk op de volgende manier
code:
1
2
3
4
5
6
7
8
9
10
1) gebruiker wil inloggen
2) ik kijk of username(plaintext)+password(md5) overeenkomen
3) als het overeenkomt start ik een sessie(gaat alleen voor
  het opslaan van een unieke code zonder veel moeite).
4) na het inloggen sla ik de session_id op in een db
  - session_id
  - user id
  - create timestamp
  - ip
  - lasthit timestamp


Hierdoor moet ook nog eens je IP gelijk zijn, dus als je de session_id zou veranderen, dan conteroleer je gewoon de gegevens in de database, komt het ip niet overeen? gelijk de entry verwijderen uit de database(dan bestaat de session_id dus gewoon niet meer, en kan je dus met die session_id niet meer inloggen).

  • raptorix
  • Registratie: Februari 2000
  • Laatst online: 17-02-2022
Verwijderd schreef op 26 August 2003 @ 12:41:
[...]

Nee dat moet je dus ook niet doen.
Een md5 hash is ook te decoderen, alleen kost dit wel veel tijd.
Als je dus een md5 password in ee cookie opslaat kan een andere gebruiker(of een website+goed script) op die computer je md5 weghalen en gaan decoderen.

Ik gebruik zelf altijd sessies, het enige wat er dan op de computer van de gebruiker staat is dus de session_id.

Ik ga tewerk op de volgende manier
code:
1
2
3
4
5
6
7
8
9
10
1) gebruiker wil inloggen
2) ik kijk of username(plaintext)+password(md5) overeenkomen
3) als het overeenkomt start ik een sessie(gaat alleen voor
  het opslaan van een unieke code zonder veel moeite).
4) na het inloggen sla ik de session_id op in een db
  - session_id
  - user id
  - create timestamp
  - ip
  - lasthit timestamp


Hierdoor moet ook nog eens je IP gelijk zijn, dus als je de session_id zou veranderen, dan conteroleer je gewoon de gegevens in de database, komt het ip niet overeen? gelijk de entry verwijderen uit de database(dan bestaat de session_id dus gewoon niet meer, en kan je dus met die session_id niet meer inloggen).
Gebruik je dan ook SSL?

  • faabman
  • Registratie: Januari 2001
  • Laatst online: 08-08-2024
Volgens mij heb je het hier over een internetapplicatie en kan je er dus niet van uit gaan dat al je gebruikers sessies / cookies hebben ingeschakeld :?

Dus, als je je applicatie voor al je bezoekers beschikbaar wilt stellen dan zul je of heel duidelijk aan moeten geven hoe cookies aangezet moeten worden (en dat is bijna onmogelijk aangezien elke nieuwe IE een andere manier heeft om dat te doen). Of je zult je eigen 'sessies' aan moeten maken (via je database)

Op zoek naar een baan als Coldfusion webdeveloper? Mail me!


  • raptorix
  • Registratie: Februari 2000
  • Laatst online: 17-02-2022
FvKnijff schreef op 26 August 2003 @ 13:03:
Volgens mij heb je het hier over een internetapplicatie en kan je er dus niet van uit gaan dat al je gebruikers sessies / cookies hebben ingeschakeld :?

Dus, als je je applicatie voor al je bezoekers beschikbaar wilt stellen dan zul je of heel duidelijk aan moeten geven hoe cookies aangezet moeten worden (en dat is bijna onmogelijk aangezien elke nieuwe IE een andere manier heeft om dat te doen). Of je zult je eigen 'sessies' aan moeten maken (via je database)
Mjah, mensen die hun cookies uitzetten, zullen er mee moeten leven dat het merendeel van de dynamische websites niet of slechts gedeeltelijk goed werkt.

Er is feitelijk geen enkel fatsoenlijke reden om cookies uit te zetten.

  • whoami
  • Registratie: December 2000
  • Laatst online: 22:54
raptorix schreef op 26 August 2003 @ 13:14:
[...]


Mjah, mensen die hun cookies uitzetten, zullen er mee moeten leven dat het merendeel van de dynamische websites niet of slechts gedeeltelijk goed werkt.
In ASP.NET kan je probleemloos session-state ed bewaren zonder gebruik te maken van cookies.

https://fgheysels.github.io/


Verwijderd

Waarom dit? Het versturen van de inloggegevens is slechts eenmalig. vedder kan toch niemand zonder veel moeite dit systeem binnendringen.
FvKnijff schreef op 26 August 2003 @ 13:03:
Volgens mij heb je het hier over een internetapplicatie en kan je er dus niet van uit gaan dat al je gebruikers sessies / cookies hebben ingeschakeld :?
Sinds wanneer kan een gebruiker een sessie niet accepteren? Deze worden altijd geaccepteerd. Geen cookies? Dan via de url.

En dandaarbij als de gebruiker geen cookies accepteerd dan is dat toch niet mijn probleem? Wel dan?
whoami schreef op 26 August 2003 @ 13:22:
In ASP.NET kan je probleemloos session-state ed bewaren zonder gebruik te maken van cookies.
Ah dus dat kan ook nog, nouja ik programmeer script nooit met ASP(alleen php) ;)

[ Voor 17% gewijzigd door Verwijderd op 26-08-2003 13:24 ]


  • faabman
  • Registratie: Januari 2001
  • Laatst online: 08-08-2024
raptorix schreef op 26 August 2003 @ 13:14:
[...]

Mjah, mensen die hun cookies uitzetten, zullen er mee moeten leven dat het merendeel van de dynamische websites niet of slechts gedeeltelijk goed werkt.

Er is feitelijk geen enkel fatsoenlijke reden om cookies uit te zetten.
offtopic:
Ben ik met je eens, maar, er zijn veel mensen die wel eens een computerblaadje lezen waarin staat dat ze cookies e.d. uit moeten zetten omdat hun compie anders in gevaar is... :'(

Ik gebruik zelf eigenlijk ook overal wel cookies, maar, als je je bereik zo hoog mogelijk wilt houden moet je het gebruik van cookies voor op het internet zoveel mogelijk vermijden en alleen gebruiken in een omgeving die je beheerst (intranet) of een omgeving waarvan je van je gebruikers / bezoekers kan 'eisen' dat ze cookies aanzetten (extranet).

Op zoek naar een baan als Coldfusion webdeveloper? Mail me!


  • whoami
  • Registratie: December 2000
  • Laatst online: 22:54
Verwijderd schreef op 26 August 2003 @ 13:22:
[...]

Ah dus dat kan ook nog, nouja ik programmeer script nooit met ASP(alleen php) ;)
offtopic:
ASP.NET is echt wel programmeren hoor. ;)

https://fgheysels.github.io/

Pagina: 1