Avatar billede nicocarlos Nybegynder
10. januar 2005 - 02:03 Der er 10 kommentarer og
1 løsning

min hjemmeside blev hacket

Hejsa.
Mit login system blev hacket. Jeg giver sessions og cookies ved login. Og hvis folk ikke har disse vil de blive logget ud, men idag har der været en inde som åbenbart har kunne være på siden uden brug af sessions og cookies. Normalt får jeg brugerens id når han opretter noget, men denne brugers id kunne jeg ikke få.

Hvad kan problemet være??

Mvh NIcolai
Avatar billede moocher Nybegynder
10. januar 2005 - 02:23 #1
Tjekker dine sidder en session hvor der står hans ID efter han er logget ind
I så fald vil jeg foreslå at alle dine "sikre" sider tjekker en session for hans id og findes ID'et ikke bliver han smidt til forsiden. Og hvis du vil være på den sikre side kan du gemme både hans ID og Pass, som han indtaster på forsiden i to session, og hver side så tjekke om ID og pass passer sammen
Avatar billede Slettet bruger
10. januar 2005 - 07:22 #2
Det kan være et simpelt SQL injection problem, hvis du har adressen på siden er det nemmere end at gætte sig frem.
Avatar billede nicocarlos Nybegynder
10. januar 2005 - 09:11 #3
Ja jeg har sessions der tjekker efter id og pass på hver side.
Det er sikkert et SQL injection problem. Da han oprettede nyheder som han ikke skulle kunne. Og mit nyhedssystem fanger normalt ID af brugeren, men åbenbart ikke denne gang. Hvordan kan jeg sikre det mod sql injections? :)
Avatar billede mixeren Nybegynder
10. januar 2005 - 09:52 #4
Du er sikker på at han ikke "bare" har time'et-out på sessionen? Altså at brugeren rent faktisk har været logget korrekt ind, men har været så lang tid om at skrive nyheden at sessionen er blevet slettet.

Denne fejl kan nemt opstå hvis du ikke tjekker om id/pass stadig findes i toppen af den side som tilføjer nyheden til databasen.
Avatar billede nicocarlos Nybegynder
10. januar 2005 - 10:01 #5
okay, men problemet er stadig at almindelig brugere ikke kan oprette nyheder. Det kræver special godkendelse som kun 5 brugere har og det var ingen af dem som oprettede nyheden. Så det er lidt underligt.
Avatar billede olebole Juniormester
10. januar 2005 - 16:14 #6
<ole>

Det kan være sket et hav af steder. Det behøver ikke nødvndigvis være dit login-system, der er blevet knækket ... det kan også være web-serveren og/eller SQL-serveren

/mvh
</bole>
Avatar billede nicocarlos Nybegynder
12. januar 2005 - 14:44 #7
jeg tror det har noget med at min nye server, nnår brugeren mister sin session efter et stykke tid, bliver han ikke smidt ud det er ret underligt :/ Jeg ved simpelthen ikke hvor fejlen er :/
Avatar billede Slettet bruger
12. januar 2005 - 16:54 #8
Også svært for os at gætte ;)
Avatar billede mixeren Nybegynder
12. januar 2005 - 23:38 #9
[citat 10/01-2005 09:11:03]
Ja jeg har sessions der tjekker efter id og pass på hver side.
[slut]

Og det husker du også på den side som indsætter nyheden i din database?
Avatar billede nicocarlos Nybegynder
16. januar 2005 - 17:53 #10
ja :)
Avatar billede nicocarlos Nybegynder
12. september 2005 - 00:37 #11
lukker
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
Vi tilbyder markedets bedste kurser inden for webudvikling

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester