Имея session_id, могу ли я обойти форму входа на удаленный сервер? - PullRequest
1 голос
/ 02 апреля 2010

Сторонняя Zend-шифрованная система имеет веб-API, который позволяет вам войти через нее и получить session_id (для последующих вызовов?). Тогда есть задача, как обойти форму входа, имеющую этот session_id.

Возможно ли что-то подобное вообще?

Ответы [ 3 ]

2 голосов
/ 02 апреля 2010

Да, это называется перехват сеанса .

0 голосов
/ 03 ноября 2011

Наличие идентификатора сессии может обойти логин. HTTP является протоколом без сохранения состояния, и сервер использует идентификатор сеанса для проверки подлинности отслеживания устройства пользователя, когда они уже вошли в систему. Поэтому, украдя идентификатор сеанса другого пользователя, вы можете заставить сервер думать, что вы являетесь тем пользователем отправка идентификатора сеанса этого пользователя на сервер.

Полная запись о захвате сеанса и всех атаках захвата сеанса может быть найдена Здесь .

0 голосов
/ 29 апреля 2010

Вот что мы сделали в конце (ищите принятый ответ):

IE не запускает сессию из iframe?

Добро пожаловать на сайт PullRequest, где вы можете задавать вопросы и получать ответы от других членов сообщества.
...