Форум: Форум PHPФорум ApacheФорум Регулярные ВыраженияФорум MySQLHTML+CSS+JavaScriptФорум FlashРазное
Новые темы: 0000000
C++. Мастер-класс в задачах и примерах. Авторы: Кузнецов М.В., Симдянов И.В. PHP 5/6. В подлиннике. Авторы: Кузнецов М.В., Симдянов И.В. Самоучитель PHP 5 / 6 (3 издание). Авторы: Кузнецов М.В., Симдянов И.В. Социальная инженерия и социальные хакеры. Авторы: Кузнецов М.В., Симдянов И.В. PHP Puzzles. Авторы: Кузнецов М.В., Симдянов И.В.
ВСЕ НАШИ КНИГИ
Консультационный центр SoftTime

Форум PHP

Выбрать другой форум

 

Здравствуйте, Посетитель!

вид форума:
Линейный форум Структурный форум

тема: Сессии
 
 автор: designshadow   (25.11.2010 в 06:20)   письмо автору
 
 

Назрел такой вопрос, допустим, у зарегистрированного пользователя есть возможность удалять комментарии у своих фоток.
Иполюзуется POST метод при передачи данных скрипту,
так же используются сессия:

if(!isset($_SESSION['id']))
{
logout();
}

Если такой сессии нету то делается logout...

Так вот, если создать свою форму(свой html файл) используя тот же браузер и напрявить ее(форму) на тот самый скрипт с подменой id коммента, при этом надо быть залогиненным на сайте с данного браузера.
С таким раскладом возможно удалить чужой комментарий?

  Ответить  
 
 автор: sim5   (25.11.2010 в 06:26)   письмо автору
 
   для: designshadow   (25.11.2010 в 06:20)
 

А вы что не проверяете, что зарегистрирован пользователь или нет?

  Ответить  
 
 автор: designshadow   (25.11.2010 в 06:37)   письмо автору
 
   для: sim5   (25.11.2010 в 06:26)
 

Проверяю на залогиненность

  Ответить  
 
 автор: sim5   (25.11.2010 в 06:40)   письмо автору
 
   для: designshadow   (25.11.2010 в 06:37)
 

Если вы проверяете, то как можно вам добавить что-то из "левой" формы?

  Ответить  
 
 автор: designshadow   (25.11.2010 в 06:51)   письмо автору
 
   для: sim5   (25.11.2010 в 06:40)
 

В одном окне делаем логин - получаем сессию для браузера, в другом окне этого же браузера запускаем форму, сессию мы уже имеем, так как сделали логин, если бы запустили форму с другого браузера(без сесии) то не прокатила бы такая затея, сделался бы logout!

  Ответить  
 
 автор: Trianon   (25.11.2010 в 09:15)   письмо автору
 
   для: designshadow   (25.11.2010 в 06:51)
 

>В одном окне делаем логин - получаем сессию для браузера, в другом окне этого же браузера запускаем форму, сессию мы уже имеем, так как сделали логин, если бы запустили форму с другого браузера(без сесии) то не прокатила бы такая затея, сделался бы logout!

1. почему Вы считаете данные такой формы - левыми?
2. почему Вы считаете, что из другого браузера данные не пройдут?
Пройдут. Достаточно перенести кукисы. Или даже просто взять из них session_id

  Ответить  
 
 автор: Valick   (25.11.2010 в 09:20)   письмо автору
 
   для: designshadow   (25.11.2010 в 06:51)
 

причем тут окна и формы? похоже Вы перечитали книжек "про шпионов" :)
оперировать нужно теми данными которые пришли на данный момент времени+данные сессии, и не важно откуда они пришли.
если бы запустили форму с другого браузера(без сесии) то не прокатила бы такая затея
прокатила бы, если аутентификация только по сид.
подмена сессии - это уже вопрос аутентификации и не надо мешать сюда удаление комментариев

  Ответить  
 
 автор: designshadow   (25.11.2010 в 19:38)   письмо автору
 
   для: Valick   (25.11.2010 в 09:20)
 

К чему ещё лучше всего привязать аутентификацию?

  Ответить  
Rambler's Top100
вверх

Rambler's Top100 Яндекс.Метрика Яндекс цитирования