10. januar 2005 - 02:03Der er
10 kommentarer og 1 løsning
min hjemmeside blev hacket
Hejsa. Mit login system blev hacket. Jeg giver sessions og cookies ved login. Og hvis folk ikke har disse vil de blive logget ud, men idag har der været en inde som åbenbart har kunne være på siden uden brug af sessions og cookies. Normalt får jeg brugerens id når han opretter noget, men denne brugers id kunne jeg ikke få.
I dette særtema ser vi på, hvordan cloud og AI bliver fundamentet for virksomhedernes digitale forretning, og hvordan de nye muligheder for automatisering og forretningsværdi kan udnyttes uden at miste overblik, sikkerhed og menneskelig kontrol.
Tjekker dine sidder en session hvor der står hans ID efter han er logget ind I så fald vil jeg foreslå at alle dine "sikre" sider tjekker en session for hans id og findes ID'et ikke bliver han smidt til forsiden. Og hvis du vil være på den sikre side kan du gemme både hans ID og Pass, som han indtaster på forsiden i to session, og hver side så tjekke om ID og pass passer sammen
Synes godt om
Slettet bruger
10. januar 2005 - 07:22#2
Det kan være et simpelt SQL injection problem, hvis du har adressen på siden er det nemmere end at gætte sig frem.
Ja jeg har sessions der tjekker efter id og pass på hver side. Det er sikkert et SQL injection problem. Da han oprettede nyheder som han ikke skulle kunne. Og mit nyhedssystem fanger normalt ID af brugeren, men åbenbart ikke denne gang. Hvordan kan jeg sikre det mod sql injections? :)
Du er sikker på at han ikke "bare" har time'et-out på sessionen? Altså at brugeren rent faktisk har været logget korrekt ind, men har været så lang tid om at skrive nyheden at sessionen er blevet slettet.
Denne fejl kan nemt opstå hvis du ikke tjekker om id/pass stadig findes i toppen af den side som tilføjer nyheden til databasen.
okay, men problemet er stadig at almindelig brugere ikke kan oprette nyheder. Det kræver special godkendelse som kun 5 brugere har og det var ingen af dem som oprettede nyheden. Så det er lidt underligt.
Det kan være sket et hav af steder. Det behøver ikke nødvndigvis være dit login-system, der er blevet knækket ... det kan også være web-serveren og/eller SQL-serveren
jeg tror det har noget med at min nye server, nnår brugeren mister sin session efter et stykke tid, bliver han ikke smidt ud det er ret underligt :/ Jeg ved simpelthen ikke hvor fejlen er :/
Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.