|
2.12, User294 (ok), 03:25, 01/04/2010 [^] [^^] [^^^] [ответить]
| +/– |
Можно подумать остальные без багов. Вон в яве вагон багов вообще нашли. С выполнением кода и прочая.
| |
|
1.4, Mariman (?), 15:44, 31/03/2010 [ответить] [﹢﹢﹢] [ · · · ]
| +1 +/– |
Ну... практического применения эта уязвимость никак не получит, поскольку чтобы реально подменить сессию нужно:
1. угадать с точностью до миллисекунд время захода юзеря
2. узнать точное время старта системы и обнуления этого самого счетчика
3. знать точное количество и их время срабатывания генератора этих самых случйных чисел.
Только в этом случае тело может "угадать" идентификатор сессии, создать у себя такую же куку и зайти в систему под этим юзерем.
А если в сессии имеется еще какой идентификатор, например от юзер-агента браузера, то к списку еще прибавляется обязятельное знание каким браузером и какой его версией зашло тело.
В общем, такое тело существовать не может или же оно является админом. А если, допустим, есть пароль рута (т.е. сломали), то на кой ляд нужны эти танцы с сессиями?
| |
|
2.5, Аноним (-), 16:16, 31/03/2010 [^] [^^] [^^^] [ответить]
| +1 +/– |
>1. угадать с точностью до миллисекунд время захода юзеря
В статье же вроде про секунды написано, в этом случае угадать не так сложно, с учетом того, что на куче форумов можно посмотреть время нахождения юзера в online.
>2. узнать точное время старта системы и обнуления этого самого счетчика
>3. знать точное количество и их время срабатывания генератора этих самых случйных
>чисел.
По выданному сессионному id можно без проблем подобрать эти параметры.
>А если в сессии имеется еще какой идентификатор, например от юзер-агента браузера,
Там речь про дефолтные механизмы работы с сессиями.
| |
|
3.13, Mariman (?), 11:25, 01/04/2010 [^] [^^] [^^^] [ответить]
| +/– |
мало ли что в статье... а добавили миллисекунды. и еще... как по session_id() вычислить точное время старта системы и количество генераций? ведь сайтом в этот момент пользуются еще люди... их генерации тоже надо учитывать.
Так что это все смахивает на бред параноика.
| |
|
|
1.6, Nas_tradamus (ok), 17:19, 31/03/2010 [ответить] [﹢﹢﹢] [ · · · ]
| +2 +/– |
Так. Во Фряхе, Убунте и Дебиане php по-дефолту ставится с Suhosin-patch, что исключает возможность такого хака. Про другие дистры не знаю.
| |
|
2.7, PereresusNeVlezaetBuggy (ok), 18:11, 31/03/2010 [^] [^^] [^^^] [ответить]
| +/– |
>Так. Во Фряхе, Убунте и Дебиане php по-дефолту ставится с Suhosin-patch, что
>исключает возможность такого хака. Про другие дистры не знаю.
В pkgsrc-системах (NetBSD, DragonFly BSD…) и OpenBSD тоже.
| |
|
3.10, PereresusNeVlezaetBuggy (ok), 00:50, 01/04/2010 [^] [^^] [^^^] [ответить]
| +/– |
>В джэйле сухосин не работает. GG
Хм. За jail не скажу, а в chroot на моих опёнковских серверах он чувствует себя прекрасно... В чём проблема с jail?
| |
|
2.11, User294 (ok), 03:22, 01/04/2010 [^] [^^] [^^^] [ответить]
| +/– |
> что исключает возможность такого хака.
Вот в такие моменты и появляется желание сказать спасибо майнтайнерам за то что они есть.
| |
|
|