Форум: Форум PHPФорум ApacheФорум Регулярные ВыраженияФорум MySQLHTML+CSS+JavaScriptФорум FlashРазное
Новые темы: 0000000
PHP на примерах (2 издание). Авторы: Кузнецов М.В., Симдянов И.В. Объектно-ориентированное программирование на PHP. Авторы: Кузнецов М.В., Симдянов И.В. PHP. Практика создания Web-сайтов (второе издание). Авторы: Кузнецов М.В., Симдянов И.В. MySQL на примерах. Авторы: Кузнецов М.В., Симдянов И.В. MySQL 5. В подлиннике. Авторы: Кузнецов М.В., Симдянов И.В.
ВСЕ НАШИ КНИГИ
Консультационный центр SoftTime

Форум PHP

Выбрать другой форум

 

Здравствуйте, Посетитель!

вид форума:
Линейный форум Структурный форум

тема: подскажите по безопастности авторизации
 
 автор: выдр   (02.06.2007 в 20:37)   письмо автору
 
 

уважаемые знатоки! подскажите плиз: у меня на сайте авторизация организована как в книге "PHP 5 народные советы." при авторизации производится слеующая проверка:

if ($user['id_user'] == '1')
    {
    echo 'на этом узле Вы являетесь администратором.';
    $_SESSION['admin'] = TRUE;
    }
    else 
    {
    $_SESSION['admin'] = FALSE;
    echo "на этом узле Вы являетесь пользователем.";
    }

то, что я на сайте первый зарегюсь и ID мой будет 1 я не сомневаюсь. админ я буду один. и в связи с этим сделал вот такой скриптик
<?php
session_start();
function exit _my ($text)
{
echo "$text";
require_once("bottom.php");
exit ();
}
if (!$_SESSION['admin']) exit _my ("у Вас нет прав.");
?>
он подключается во все страницы, которые необходимо защитить. скажите пожалуйста, его можно как-нибудь обойти кроме как взломать пароль админа?

   
 
 автор: sms-send   (02.06.2007 в 20:45)   письмо автору
 
   для: выдр   (02.06.2007 в 20:37)
 

Обойти врят ли можно.
Может получится украсть номер сессии админа.

   
 
 автор: выдр   (02.06.2007 в 20:54)   письмо автору
 
   для: sms-send   (02.06.2007 в 20:45)
 

как?

   
 
 автор: sms-send   (02.06.2007 в 20:56)   письмо автору
 
   для: выдр   (02.06.2007 в 20:54)
 

XSS или,например, через социальную ижинерию... способов много
чтобы ответить на вопрос нужно видеть код полностью.

   
 
 автор: выдр   (02.06.2007 в 21:04)   письмо автору
 
   для: sms-send   (02.06.2007 в 20:56)
 

какой именно код? авторизации?

   
Rambler's Top100
вверх

Rambler's Top100 Яндекс.Метрика Яндекс цитирования