26. november 2005 - 21:45Der er
6 kommentarer og 1 løsning
Problem med sikkerheden i.f.m kildekoden
Hej. Her til aften har jeg oplevet at man har kunne skrive anonymt i forummet på mit site, ved at gå ind i kildekoden og ændre navnet på den formular, som man skulle skrive indlægget i.
Det skal siges at man ikke kunne komme til formularen uden at være logget på, men var man først det, kunne man åbenbart gå ind i kildekoden og hvis man ændrede navnet på formularen, kunne man altså skrive anonymt i forummet.
Jeg fandt så ud af, at jeg ikke havde sat en kontrol af man var logget på, i det dokument, man blev sendt til når man trykkede ok i formularen. Den satte jeg ind og pludseligt kunne man ikke mere, men så kommer der to spørgsmål:
Hvad var det nøjagtigt der skete?
Hvordan kan jeg forhindre at man ellers kan bruge kildekoden til at foretage ændringer på sitet?
Det brugernavn eller id man bliver identificeret ud fra, gemmer du i en session ved login. Og ved submit af indlæg, hives dette id ud. Så er der ingen mulighed for at fuske
Det som muligvis skete, var følgende: 1: Du har en form, som kræver login, fra den postes data muligvis til: posts.php Og posts.php lægger så dataen i databasen, ved at kalde posts.php direkte, kan man altså omgå dit login. 2: Du kan forhindre det med at alt kode er ordenligt beskyttet, og i stedet for at skrive brugernavn i formen, kunne du sætte brugerens navn i en session og bruge denne session når indlægget lægges i databasen.
Jeg fandt ud af at det dels var i formens action man satte url'en på sitet ind, og så havde jeg været for doven til at tjekke om den session-variabel med brugernavnet i, var sat i den fil der satte indlægget ind i db'en, fx. posts.php som du nævner jakobdo:)
Så jeg stjæler pointene tilbage hvis ikke I har noget imod det:) Fandt jo selv løsningen:)
Man kan I hjælpe med om der evt er andre situationer hvor man kan være sårbar overfor situationer som denne mht. kildekoden?
Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.