IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Symfony PHP Discussion :

Sessions "communicantes" sous symfony [1.x]


Sujet :

Symfony PHP

Vue hybride

Message précédent Message précédent   Message suivant Message suivant
  1. #1
    Membre éclairé
    Inscrit en
    Mars 2007
    Messages
    260
    Détails du profil
    Informations forums :
    Inscription : Mars 2007
    Messages : 260
    Par défaut Sessions "communicantes" sous symfony
    L'avez-vous remarqué ? Si vous ouvrez simultanément deux différents projets symfony sur votre poste et que vous vous authentifiez dans l'un, vous êtes aussi automatiquement authentifié dans l'autre. Je crois que c'est une source potentielle de problèmes de sécurité. Je sais que ça ne vient pas tout droit de symfony mais de PHP lui-même. J'avais déjà remarqué cette "faille" en développant en PHP procédural. Ce que je déplore, c'est que les développeur de symfony n'ait rien trouvé pour l'étanchéité de nos sessions. Bon, je voulais juste partager, au cas où quelqu'un trouverait une parade contre cette manière de franchir les barrières.

  2. #2
    Expert confirmé
    Avatar de Michel Rotta
    Homme Profil pro
    DPO
    Inscrit en
    Septembre 2005
    Messages
    4 954
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 62
    Localisation : France, Bouches du Rhône (Provence Alpes Côte d'Azur)

    Informations professionnelles :
    Activité : DPO
    Secteur : Distribution

    Informations forums :
    Inscription : Septembre 2005
    Messages : 4 954
    Par défaut
    Ceci ne peut ce produire que si deux conditions sont réunies.
    • Il faut que les sites aient laissé le nom par défaut du cookie de session au lieu de le renommer, tel qu'indiquer dans les préconisations avant mise en ligne.
    • Il faut que le serveur soit identique entre les applications


    A noter que si les serveurs sont différents, on va perdre la connexion des sites ouverts au profit du dernier authentifié.

    Conclusion, il faut toujours changer le nom du cookie de session !

+ Répondre à la discussion
Cette discussion est résolue.

Discussions similaires

  1. Caractere echappement (quote) et variables sous pgsql
    Par tonio.jt dans le forum PostgreSQL
    Réponses: 2
    Dernier message: 11/10/2009, 21h06

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo