Hinnavaatlus
:: Foorum
:: Uudised
:: Ärifoorumid
:: HV F1 ennustusvõistlus
:: Pangalink
:: Telekavad
:: HV toote otsing
|
|
autor |
|
keevitaja
AM 10 aastat

liitunud: 05.11.2001
|
01.06.2010 00:01:34
php sessioonid |
|
|
avastasin sellise imeliku asja, et kui cookied on disabletud, siis saab ise anda sessiooni id-le väärtuse.
php:
|
<?php ?> <a href="proov.php?PHPSESSID=lollakas">mingi imelik asi</a><br> <?php $_SESSION['kala']++; ?>
|
kas see mingi turvarisk pole?
_________________ Hinnavaatlus ei ole koht arvamuse avaldamiseks! |
|
Kommentaarid: 51 loe/lisa |
Kasutajad arvavad: |
   |
:: |
1 :: |
3 :: |
40 |
|
tagasi üles |
|
 |
kullar
HV kasutaja

liitunud: 26.11.2006
|
|
Kommentaarid: 27 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
1 :: |
25 |
|
tagasi üles |
|
 |
mikk36
HV Guru

liitunud: 21.02.2004

|
01.06.2010 08:40:11
|
|
|
kullar, register_globals mõtled?
|
|
Kommentaarid: 85 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
2 :: |
78 |
|
tagasi üles |
|
 |
keevitaja
AM 10 aastat

liitunud: 05.11.2001
|
|
Kommentaarid: 51 loe/lisa |
Kasutajad arvavad: |
   |
:: |
1 :: |
3 :: |
40 |
|
tagasi üles |
|
 |
mikk36
HV Guru

liitunud: 21.02.2004

|
01.06.2010 10:11:29
|
|
|
keevitaja, võta ükspäev kätte ja pane ise kokku vajalikud komponendist, apache, php, mysql jne. Saad mõistliku default confi ja oskuse ka käsitsi uuendada neid eraldi mõistlikult.
|
|
Kommentaarid: 85 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
2 :: |
78 |
|
tagasi üles |
|
 |
keevitaja
AM 10 aastat

liitunud: 05.11.2001
|
01.06.2010 10:21:59
|
|
|
ah see ilge n*ss. kärab see xampp kah. käsitsi php-l tulev vist gd2 kah eraldi panna jne
ega see zone kah parem pole... faili teed nüüd ikka kuvada ei tohiks
_________________ Hinnavaatlus ei ole koht arvamuse avaldamiseks! |
|
Kommentaarid: 51 loe/lisa |
Kasutajad arvavad: |
   |
:: |
1 :: |
3 :: |
40 |
|
tagasi üles |
|
 |
kullar
HV kasutaja

liitunud: 26.11.2006
|
|
Kommentaarid: 27 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
1 :: |
25 |
|
tagasi üles |
|
 |
mikk36
HV Guru

liitunud: 21.02.2004

|
01.06.2010 11:35:34
|
|
|
keevitaja, gd2 on täitsa defaultis olemas ja ei ole piix.
|
|
Kommentaarid: 85 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
2 :: |
78 |
|
tagasi üles |
|
 |
Renka
HV Guru

liitunud: 01.04.2002
|
01.06.2010 18:35:33
|
|
|
kullar, PHPSESSID ja globals nüüd küll kokku ei lähe. Vägagi erinevad teemad. PHPSESSID on siiski sessiooni ID edasiandmiseks aadressiriba kaudu. See, et seda saab vabalt muuta on täitsa savi. Samasmoodi võid sessiooni ID'd küpsises käsitsi muuta. Turvakontroll peaks toimima siiski oma skriptis.
_________________ There is no place like 127.0.0.1 |
|
Kommentaarid: 71 loe/lisa |
Kasutajad arvavad: |
   |
:: |
2 :: |
1 :: |
61 |
|
tagasi üles |
|
 |
keevitaja
AM 10 aastat

liitunud: 05.11.2001
|
01.06.2010 20:15:55
|
|
|
aga kas see on turva risk, kui kasutaja saab ise panna mis see PHPSESSID on? kui samaaegselt kontrollitakse ka kasutaja ip aadressi? ehk siis ta võib ju endale mingi suva id panna ja sisse logida.
_________________ Hinnavaatlus ei ole koht arvamuse avaldamiseks! |
|
Kommentaarid: 51 loe/lisa |
Kasutajad arvavad: |
   |
:: |
1 :: |
3 :: |
40 |
|
tagasi üles |
|
 |
andrusny
Kreisi kasutaja

liitunud: 20.03.2006
|
01.06.2010 21:07:30
|
|
|
Kui sa teed oma logimise, et kasutajanimi on session nimi, siis ehk tõesti on võimalus sisse logida ($_session['kasutaja']=1 on sisse logitud) kuigi lihtsalt $_session['kasutaja'] sisestamisel ei ole ta ju üks.
Aga kui sa teed nii, et $_session['sees']="kasutaja"; siis vist ei saa seda kasutajat ikka aadresribalt sisestada.
_________________
 |
|
Kommentaarid: 7 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
7 |
|
tagasi üles |
|
 |
keevitaja
AM 10 aastat

liitunud: 05.11.2001
|
01.06.2010 21:14:01
|
|
|
küsimus on siin ikka sessiooni hashis... session_id()
_________________ Hinnavaatlus ei ole koht arvamuse avaldamiseks! |
|
Kommentaarid: 51 loe/lisa |
Kasutajad arvavad: |
   |
:: |
1 :: |
3 :: |
40 |
|
tagasi üles |
|
 |
kullar
HV kasutaja

liitunud: 26.11.2006
|
01.06.2010 21:33:35
|
|
|
Renka kirjutas: |
kullar, PHPSESSID ja globals nüüd küll kokku ei lähe. Vägagi erinevad teemad. PHPSESSID on siiski sessiooni ID edasiandmiseks aadressiriba kaudu. See, et seda saab vabalt muuta on täitsa savi. Samasmoodi võid sessiooni ID'd küpsises käsitsi muuta. Turvakontroll peaks toimima siiski oma skriptis. |
Jah tõesti, nüüd meenub midagi. Vabandust, et segadust tekitasin.
_________________ Online Perekonna Eelarve, Keerukamad veebipõhised infosüsteemid jms |
|
Kommentaarid: 27 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
1 :: |
25 |
|
tagasi üles |
|
 |
keevitaja
AM 10 aastat

liitunud: 05.11.2001
|
02.06.2010 20:22:26
|
|
|
oskab keegi öelde, miks allolev script ei jäta meelde $_SESSION['kala'] väärtust kui cookid on disabletud.
zone.ee virtuaalserver cgi 5.3.1 reziimis
<?php
session_start();
$_SESSION['kala']++;
echo '<a href="proov.php?' . SID . '">kala</a>: ' . $_SESSION['kala'];
?> |
klikides lingile on ka iga kord SID erineva väärtusega...
_________________ Hinnavaatlus ei ole koht arvamuse avaldamiseks! |
|
Kommentaarid: 51 loe/lisa |
Kasutajad arvavad: |
   |
:: |
1 :: |
3 :: |
40 |
|
tagasi üles |
|
 |
Renka
HV Guru

liitunud: 01.04.2002
|
|
Kommentaarid: 71 loe/lisa |
Kasutajad arvavad: |
   |
:: |
2 :: |
1 :: |
61 |
|
tagasi üles |
|
 |
keevitaja
AM 10 aastat

liitunud: 05.11.2001
|
02.06.2010 22:27:35
|
|
|
; session.use_only_cookies = 1 |
ehk siis välja kommenteeritud? peaks panema 0 ja kommentaari eest ära võtma?
huvitav kuidas seda teha? php.ini ma muuta ei saa
_________________ Hinnavaatlus ei ole koht arvamuse avaldamiseks! |
|
Kommentaarid: 51 loe/lisa |
Kasutajad arvavad: |
   |
:: |
1 :: |
3 :: |
40 |
|
tagasi üles |
|
 |
Renka
HV Guru

liitunud: 01.04.2002
|
02.06.2010 22:50:07
|
|
|
ini_set
_________________ There is no place like 127.0.0.1 |
|
Kommentaarid: 71 loe/lisa |
Kasutajad arvavad: |
   |
:: |
2 :: |
1 :: |
61 |
|
tagasi üles |
|
 |
|