Автор Тема: Авторизация и куки. Нужны советы...  (Прочитано 10052 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Оффлайн Vladn

  • Завсегдатай
  • Пользователь
  • **
  • Сообщений: 60
  • +0/-0
  • 0
    • Просмотр профиля
    • http://mod-site.net/ru/
Авторизация и куки. Нужны советы...
« Ответ #15 : 23 Февраля 2004, 09:05:14 »
Цитировать
И как же ты собираешься устанавливать "в браузере для нужного сайта следующие Cookies"?

Элементарно. Допустим, исходный сайт try2hack.ru
1) Добавляю в файл hosts строчку "127.0.0.1 try2hack.ru"
2) Устанавливаю на моем компе апач с перлом, в httpd.conf добавляю

 ...

3) В папку cgi-bin, указанную в virtualhost, добавляю скрипт a.cgi

#!/usr/bin/perl
print "Content-type: text/html\\n";
print "Set-Cookie:";
....
print "\\n";
print "Done. Poor Vasya";

(p.s. без последней строчки ничего не заработает :)
4) Запускаю апач и запускаю в браузере указанный скрипт. Браузер не закрываю.
5) Останавливаю апач.
6) Удаляю из файла hosts добавленную строчку.
7) Подключаюсь к интернету.
8) Захожу в этом же браузере на страницу авторизации.
9) Беру телефонную трубку и говорю "I\'m in". (Как ни странно, но без этого тоже ничего на заработает).

[off]Информация предоставлена в ознакомительных целях. Практическое применение преследуется законом.[/off]
 - мои гостевушки MBook

Оффлайн NeoNox

  • Координатор
  • Глобальный модератор
  • Ветеран
  • *****
  • Сообщений: 3012
  • +0/-0
  • 0
    • Просмотр профиля
Авторизация и куки. Нужны советы...
« Ответ #16 : 23 Февраля 2004, 11:11:54 »
Все правильно. Кроме всего прочего есть тулзы для записи/изменения кук в броузере. Но как ни странно есть алгоритмы которые не позволяют злоумышленникам  использовать перезаписаные куки напрямую.
Поиск по форуму даст пищу для осмысления этого.
The documentations is your friend

Оффлайн Vladn

  • Завсегдатай
  • Пользователь
  • **
  • Сообщений: 60
  • +0/-0
  • 0
    • Просмотр профиля
    • http://mod-site.net/ru/
Авторизация и куки. Нужны советы...
« Ответ #17 : 23 Февраля 2004, 15:04:50 »
NeoNox
И какие же алгоритмы помешают применить злоумышленнику описанную мною схему? Дайте ссылку, а то я не знаю, что вводить в поисковой фразе (на фразу "алгоритмы куки напрямую" найдена только текущая тема)
« Последнее редактирование: 23 Февраля 2004, 15:31:58 от Vladn »
 - мои гостевушки MBook

Оффлайн Меняздесьдавнонет

  • новичЕк
  • Глобальный модератор
  • Ветеран
  • *****
  • Сообщений: 5698
  • +0/-0
  • 2
    • Просмотр профиля
    • http://
Авторизация и куки. Нужны советы...
« Ответ #18 : 23 Февраля 2004, 15:22:26 »
Цитировать
Vladn:
Вот если бы вместо его можно было прикрутить базу...

mod_mysql_auth
 если не ошибаюсь

Оффлайн Макс

  • vir magni ingenii
  • Глобальный модератор
  • Ветеран
  • *****
  • Сообщений: 3534
  • +0/-0
  • 2
    • Просмотр профиля
Авторизация и куки. Нужны советы...
« Ответ #19 : 23 Февраля 2004, 15:31:01 »
Цитировать
metton:
И как же ты собираешься устанавливать "в браузере для нужного сайта следующие Cookies"?

а почему именно "в браузер". Любой, кто знаком с протоколом HTTP, сможет написать программу/скрипт, которая будет слать куки, которые захочешь и вообще создавать любые ХТТП-запросы.

Вобщем-то Vladn, описал как дыру закрыть:
Цитировать
Vladn:
используй
$sth = $dbh->prepare("select id,status,sess from $users_table WHERE login = ? and sess = ?");
$sth->execute($login, $sess) || die $dbh->errstr;
First learn computer science and all the theory. Next develop a programming style. Then forget all that and just hack. ( George Carrette )

Оффлайн NeoNox

  • Координатор
  • Глобальный модератор
  • Ветеран
  • *****
  • Сообщений: 3012
  • +0/-0
  • 0
    • Просмотр профиля
Авторизация и куки. Нужны советы...
« Ответ #20 : 23 Февраля 2004, 16:03:44 »
Vladn более чем год назад в этой теме я ответил ссылкой (битой уже, кстати) на Apache::Session. И ответ на вопрос что лучше куры или петухи как ни странно получаем гусей.
Дело в том, что  сессии и предназначены для идентификации пользователя без проверок паролей, логинов и прочей секурной информации.
Цитировать
Vladn:
на фразу "алгоритмы куки напрямую" найдена только текущая тема

ты хоть сам-то понял что ты искал?
The documentations is your friend

Оффлайн NeoNox

  • Координатор
  • Глобальный модератор
  • Ветеран
  • *****
  • Сообщений: 3012
  • +0/-0
  • 0
    • Просмотр профиля
Авторизация и куки. Нужны советы...
« Ответ #21 : 23 Февраля 2004, 17:15:51 »
ах я понял что тебя смущает... ну ставить $sth->quote() на введенные пользователем данные всегда полезно. точно так же как и полезно проверять ответ сервера.
The documentations is your friend

Оффлайн metton

  • access granted
  • Старожил
  • ****
  • Сообщений: 320
  • +0/-0
  • 2
    • Просмотр профиля
    • http://bluejack.ru/
Авторизация и куки. Нужны советы...
« Ответ #22 : 24 Февраля 2004, 01:50:55 »
Цитировать
точно так же как и полезно проверять ответ сервера

Хм... Что за ответ? Ответ на что?
 BlueJacking среди нас

Оффлайн NeoNox

  • Координатор
  • Глобальный модератор
  • Ветеран
  • *****
  • Сообщений: 3012
  • +0/-0
  • 0
    • Просмотр профиля
Авторизация и куки. Нужны советы...
« Ответ #23 : 24 Февраля 2004, 11:22:58 »
metton ты из какой сказки?
Цитировать
metton:
Что за ответ? Ответ на что?

ответ на запрос. проверка на ответ сервера об ошибке.
The documentations is your friend

Оффлайн metton

  • access granted
  • Старожил
  • ****
  • Сообщений: 320
  • +0/-0
  • 2
    • Просмотр профиля
    • http://bluejack.ru/
Авторизация и куки. Нужны советы...
« Ответ #24 : 24 Февраля 2004, 20:40:18 »
NeoNox
Я просто не понял, к чему ты это сказал. Вроде говорили про уязвимость в запросе к БД.
 BlueJacking среди нас

 

Sitemap 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28