|
Publicité ' | |||||||||||||||||||||||
|
|
#1 | ||
|
Membre régulier
![]() Inscription : janvier 2004 Messages : 228 ![]() |
J'ai crée une application qui fait l'objet d'un probleme de hack sur securityfocus...
J'utilise une variable de session de la facon suivante : Sur une page accueil, formulaire d'identification. Si utilisateur présent dans la base, j'ouvre une variable de session et pointe vers la page administrateur En haut de cette page, j'ai meme rajouté... Code :
if ($_SESSION['nom']<>'Administrateur') { header("Location: ../index.php");} Comment corriger le problème ? J'ai tjrs pensé que les variables de session permettaient un accés securisé.. Code :
|
||
|
|
00
|
|
|
#2 |
|
Membre expérimenté
![]() Inscription : mai 2002 Messages : 673 ![]() |
Pour moi, la 1er fonction est juste un browser en PHP... Par contre, je comprend pas :
Code :
if($meth === "POST") $dat .= "/".str_replace("administration//","",$wanted); Ensuite, pour le html_replace, je comprend pas ce que fait le MM_goToURL (j'aime pas javascript)... T'ain, c'est super interessant (et flippant) comme problème ! si t'en découvre d'avantage, pourrais tu le partager avec nous ? |
|
|
00
|
|
|
#3 | ||
|
Membre expérimenté
![]() Inscription : mai 2002 Messages : 673 ![]() |
Ce code me perturbe a mort...
Pourrions nous avoir quelques précisions ? Le serveur que se code sert a hacké, il est héberger par qui ? C'est un serveur windows (easyPHP) ou linux ? ça donne quoi si tu remplaces Code :
if ($_SESSION['nom']<>'Administrateur') { header("Location: ../index.php");} Code :
|
||
|
|
00
|
|
|
#4 |
![]() ![]() Yoann MoreauIngénieur en laboratoire de recherche Inscription : septembre 2005 Messages : 724 ![]() |
Je vois qu'un sujet existe alors je le up. Je me demandais de manière plus générale que le cas présenté si les variables de session étaient relativement protégées, c'est à dire est-ce qu'il est dangereux de placer des données sensibles dans les variables de session ? Sous entendu est-ce qu'il est aussi difficile de récupérer des variables de sessions que de voler une session ?
|
|
00
|
Copyright © 2000-2012 - www.developpez.com