اطلاعیه

Collapse
No announcement yet.

session hacking

Collapse
X
 
  • Filter
  • زمان
  • Show
Clear All
new posts

  • session hacking

    سلام دوستان
    فرض کنید ما یه سیستم احراز هویت تحت وب داریم و کاربر ها باید برای ورود به کنترل پنلشون احراز هویت بشن (یوزر و پسورد وارد کنن)
    با وارد کردن یوزر و پسورد این دیتا ها post میشه اگر در دیتابیس مطابقت داشت یک session برقرار میشه وکاربر یک session ID میگیره .
    فرض کنید با سیستمی طرف هستیم که با یک session میتونید همه table های دیتابیس رو بخونید.یعنی فرق ادمین با دیگران این هست که امکانات سیستم برای محدود شده ها فقط پنهان شده!!!!!!!! یعنی دیتابیس اکسس بندی خاصی ندارد.برنامه نویس های سیتم زورشون رو روی آجاکس کردن سیستم گذاشتن و از امنیت غافل شدن!
    حالا سوال من این هست که من میخوام یک نشست برقرار کنم و اون رو به ادمین ارتقا بدم
    توی این سیتم با یک یوزر وپسورد چندین نفر میتونن همزمان لاگین کنند.فکر این کار با ادین کردن post قابل انجام هست حالا میخوام اگه کسی میتونه بهتر راهنماییم کنه.....
Working...
X