Admin vs user

Programovacie jazyky, rady, poradňa...
t0m4s3
Admin
Admin
Používateľov profilový obrázok
Príspevky: 18096
Registrovaný: 14 jún 2004, 18:35
Bydlisko: Martin SR, Brno CZ
Kontaktovať používateľa:

Príspevok od používateľa t0m4s3 »

gwixt napísal:?? a to mi vysvetli ako by sa ti to podarilo...
takto sa "hackovalo" phpbb az do verzie 2.16, iba si si upravil cookies na ID = 2 co je default admin id a voala :-)
gwixt
Addict
Addict
Používateľov profilový obrázok
Príspevky: 3912
Registrovaný: 24 sep 2005, 16:50
Bydlisko: Trash-Can

Príspevok od používateľa gwixt »

t0m4s3 napísal:takto sa "hackovalo" phpbb az do verzie 2.16, iba si si upravil cookies na ID = 2 co je default admin id a voala :-)
cookies a session je imho daco ine (koniec koncov session funguje aj ked su cookies vypnute :wink: ) .. session je ulozene na serveri a kazde spojenie (ip:socket) ma unikatne sessionID (a celu session vlastne) ... jedine ze by sa ti podarilo zmenit si nejako SID na SID aktualne prihlaseneho admina a server ti to zozral .. inak ma nic nenapada
mastermind
VIP
VIP
Používateľov profilový obrázok
Príspevky: 4810
Registrovaný: 09 feb 2005, 13:17

Príspevok od používateľa mastermind »

jj presne v tom spocivala finta "hackovania" stacilo si v cookie zmenit sessionid...
gwixt
Addict
Addict
Používateľov profilový obrázok
Príspevky: 3912
Registrovaný: 24 sep 2005, 16:50
Bydlisko: Trash-Can

Príspevok od používateľa gwixt »

mastermind napísal:jj presne v tom spocivala finta "hackovania" stacilo si v cookie zmenit sessionid...
ale to si najprv musel zistit to sid .... a navyse tu ti to ze si to budes prihlasenych uzivatelov ukladat do DB tiez nepomoze ... tak ako sa to da? a ako sa tomu branit?
mastermind
VIP
VIP
Používateľov profilový obrázok
Príspevky: 4810
Registrovaný: 09 feb 2005, 13:17

Príspevok od používateľa mastermind »

ako som napisal. do db to ukladam kvoli tomu aby som nemusel pri kazdom refreshi posielat request cez ldap.
VIP721
Light Star
Light Star
Používateľov profilový obrázok
Príspevky: 242
Registrovaný: 19 jún 2005, 19:42
Kontaktovať používateľa:

Príspevok od používateľa VIP721 »

srandisti... zase vam nerozumiem ani pol slova.... imho dockam sa od vas kodu ktory bude nezpecny rychly a staci ho pridat k tomu co mam teraz?????? :cry:
programator
Medium Star
Medium Star
Používateľov profilový obrázok
Príspevky: 475
Registrovaný: 18 apr 2005, 8:31
Bydlisko: Papua new Guinea
Kontaktovať používateľa:

Príspevok od používateľa programator »

t0m4s3 napísal:takto sa "hackovalo" phpbb az do verzie 2.16, iba si si upravil cookies na ID = 2 co je default admin id a voala :-)
No a najlepsie na tom bolo to, ze ten session bolo v kazdo fore rovnake, to sa generovalo myslim nejako podla velkosti suborov... takze sa trosku pozmenilo a islo sa.. :D
Napísať odpoveď