[PHP] Sessionwert verfälschen

Renegade

Well-known member
ID: 159167
L
3 August 2006
851
77
Hi,

Ganz kurz: Es ist doch richtig, dass ein potenzieller Angreifer seine eigenen Sessions nicht verfälschen kann, oder? Angenommen:
PHP:
$_SESSION['username'] = 'Hans';
in
$_SESSION['username'] = 'Peter';
ändern?
 
Ja ist richtig ;)
Sessions werden auf dem Server gespeichert. Nur wenn er direkt auf dem Server Zugriff hat kann er die Sessions ändern.
Das was ein Angriffer ohne Serverzugriff kann, ist das Zugreifen auf anderen Sessions, dafür muss er aber die SessionID kennen und so eine herauszufinden ist nicht leicht.