« Zend_Toolの使い方 - パスに入れないIn Session Phishing »

2 コメント

コメント from: 徳丸浩 [訪問者] · http://www.tokumaru.org/d/
お世話になります。
>IMPはsession_regenerate_idを呼び出しています。この為、SquirrelMail/RoundCubeと比べるより安全です。しかし、対策は十分ではありませんでした。
どのような点で十分でないのでしょうか?
2009/01/29 @ 13:18
コメント from: Yasuo Ohgaki [メンバー] メール · http://www.ohgaki.net/
徳丸さん、どうもです。

親ドメインのクッキーが優先されるブラウザがあるので、親ドメインのクッキーを削除しないと、セッションアダプション脆弱性のお陰で、セッション固定化攻撃が可能にになります。


パッチ済みのPHPなら攻撃用のセッションIDでセッションが初期化できず、ログインできないので攻撃されません。


2009/01/29 @ 14:38

この投稿にはモデレーション待ちのフィードバックが 1 件あります....

コメントを残す


Your email address will not be revealed on this site.

頂いたURLは表示されます。
PoorExcellent
(改行が自動で <br /> になります)
(Name, email & website)
(ユーザに、メッセージ・フォームを通じた連絡を許可します (あなたのメール・アドレスは表示されません))