Einzelnen Beitrag anzeigen
Alt 06.01.10, 22:01   #2 (permalink)
beavisbee
Member of Honour
 
Benutzerbild von beavisbee
 
Registriert seit: 22.02.07
beavisbee Leistung: Pentium IIIbeavisbee Leistung: Pentium IIIbeavisbee Leistung: Pentium IIIbeavisbee Leistung: Pentium III
beavisbee eine Nachricht über ICQ schicken
Likes: 77
Standard

also was mir auf Anhieb auffällt ist die Tatsache, dass die Session-ID immer per URL mitgegeben wird...
Und wenn man eine nicht existierende Session-ID angibt, wird eine neue Session gestartet...

Das macht es besonders einfach, einen Bruteforcer zu schreiben, welcher existierende SessionIDs ausfindig macht...

Ob dies dann wirklich schon eine Gefahr darstellt, hängt ganz davon ab, was in der Session gespeichert wird und welche Maßnahmen der Seitenbetreiber ergriffen hat, um das Entführen von Sessions zu verhindern...
(z.B. dass Login-Daten nur solange gültig sind, bis sich der User-Agent ändert oder die IP oder so... oder dass Login-Daten in extra Cookies untergebracht werden und die Session-Daten werden nur verwendet, wenn das Login per Cookie okay ist...)

Habe jetzt leider keine Zeit, mich da anzumelden und die Seite auseinander zu nehmen, vielleicht später mal...
(also nicht im Sinne von böswillig/destruktiv, sondern nur im Sinne von Auffinden von Lücken)
beavisbee ist offline   Mit Zitat antworten
 

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61