私的良スレ書庫
不明な単語は2ch用語を / 要望・削除依頼は掲示板へ。不適切な画像報告もこちらへどうぞ。 / 管理情報はtwitterでログインするとレス評価できます。 登録ユーザには一部の画像が表示されますので、問題のある画像や記述を含むレスに「禁」ボタンを押してください。
元スレ【PHP】下らねぇ質問はここに書き込みやがれ 73
php スレッド一覧へ / php とは? / 携帯版 / dat(gz)で取得 / トップメニューみんなの評価 : ○
レスフィルター : (試験中)
なんかたぶん848さんのゆってる理由からなってるっぽいっす。
サイトにあったやつコピペしてきたんで。
もともとファイルじゃなかったんですよね。
ちょっとスペースつめまくってみますわ。
いろいろあざっす。
サイトにあったやつコピペしてきたんで。
もともとファイルじゃなかったんですよね。
ちょっとスペースつめまくってみますわ。
いろいろあざっす。
やっぱスペースつめたらエラーおさまりました~。
かんしゃですかんしゃです
おれの生きるスペースはつめる必要ないくらいつまってます。。
かんしゃですかんしゃです
おれの生きるスペースはつめる必要ないくらいつまってます。。
>>842
ためしに"./updir/"で
ためしに"./updir/"で
ログイン成功時にIDを発行しなさい
session_startする前に認証処理をし、成功時にランダムにセッションIDを発行してからsession_startして$_SESSIONにフラグを立てる
session_startする前に認証処理をし、成功時にランダムにセッションIDを発行してからsession_startして$_SESSIONにフラグを立てる
LocationさせながらPOSTするってどーやんの?
POSTリクエスト投げてその結果を表示するって事じゃないよね?
POSTリクエスト投げてその結果を表示するって事じゃないよね?
>>868
投稿されたものを表示する箇所は全部エスケープする
左側をエスケープしなかったのは&が&に置き換わったり
正しく飛べないことを懸念したからだと思うが
主要ブラウザやってみればわかるがちゃんと飛べるようになってる
例えば
<a href="<?php echo $_GET['url']; ?>">aaa</a>
とやって
getパラメタに?url="<script>alert('XSS')</script>なんて与えてやるとXSSになる
投稿されたものを表示する箇所は全部エスケープする
左側をエスケープしなかったのは&が&amp;に置き換わったり
正しく飛べないことを懸念したからだと思うが
主要ブラウザやってみればわかるがちゃんと飛べるようになってる
例えば
<a href="<?php echo $_GET['url']; ?>">aaa</a>
とやって
getパラメタに?url="<script>alert('XSS')</script>なんて与えてやるとXSSになる
>>873
セッション固定攻撃への対策への有効度や、ログイン認証後の状態としてはたぶん全くいっしょだと思います。
違うのは、ログイン前に、セッションIDを配布しているかどうかだけです。
ですけど、
http://bakera.jp/glossary/30bb30c330b730e730f356fa5b9a653b6483
>ところが何を思ったものか、世の中にはログインする前にセッション ID を発行するというシステムが存在していて、
http://www.wdic.org/w/WDIC/%E3%82%BB%E3%83%83%E3%82%B7%E3%83%A7%E3%83%B3%E5%9B%BA%E5%AE%9A%E6%94%BB%E6%92%83
>さて、通常、こんな攻撃はありえない。と、信じたい。ところが実際に発生した。
>通常のWebアプリケーションならば、セッションIDはログインしてから発行されるからであり、
なんてふうに、「ログイン前にセッションID配ってるよm9(^Д^)プギャー」ぐらいの勢いで書いてあるから、
ログイン前にセッションID配ったら負けかなと…でもどうすればいいのかわからなくて…。orz
セッション固定攻撃への対策への有効度や、ログイン認証後の状態としてはたぶん全くいっしょだと思います。
違うのは、ログイン前に、セッションIDを配布しているかどうかだけです。
ですけど、
http://bakera.jp/glossary/30bb30c330b730e730f356fa5b9a653b6483
>ところが何を思ったものか、世の中にはログインする前にセッション ID を発行するというシステムが存在していて、
http://www.wdic.org/w/WDIC/%E3%82%BB%E3%83%83%E3%82%B7%E3%83%A7%E3%83%B3%E5%9B%BA%E5%AE%9A%E6%94%BB%E6%92%83
>さて、通常、こんな攻撃はありえない。と、信じたい。ところが実際に発生した。
>通常のWebアプリケーションならば、セッションIDはログインしてから発行されるからであり、
なんてふうに、「ログイン前にセッションID配ってるよm9(^Д^)プギャー」ぐらいの勢いで書いてあるから、
ログイン前にセッションID配ったら負けかなと…でもどうすればいいのかわからなくて…。orz
>>871
phpに触れて間もない素人で悪いけど、
認証のたびにセッションを作りたくないのなら
最初にセッションIDが送られてるかどうかで判定したら?クッキーならこんな感じで
if (isset($_COOKIE['PHPSESSID'])) { }
それと、セッションIDの変更ってログインのときだけでいいんじゃない?
phpに触れて間もない素人で悪いけど、
認証のたびにセッションを作りたくないのなら
最初にセッションIDが送られてるかどうかで判定したら?クッキーならこんな感じで
if (isset($_COOKIE['PHPSESSID'])) { }
それと、セッションIDの変更ってログインのときだけでいいんじゃない?
>>876
やっぱり一緒だよな?
「ログイン=認証処理」って意味なら・・・
ID発行のタイミングがログイン(認証処理)の前だと危ないですよ、って意味だと理解した
ログイン後のページでは関係ないだろうけど(呼び出すだけだし)
やっぱり一緒だよな?
「ログイン=認証処理」って意味なら・・・
ID発行のタイミングがログイン(認証処理)の前だと危ないですよ、って意味だと理解した
ログイン後のページでは関係ないだろうけど(呼び出すだけだし)
ちゃんとIDだして質問してるから何も言わないだけだろ
>>880は真でこいよ
>>880は真でこいよ
すみません、「testと検索をかけたところで」と入れるのを忘れてました。
>>884
[Client] looks like we got no XML documentって書いてるじゃん
[Client] looks like we got no XML documentって書いてるじゃん
>>883
別に破棄しなくても変えりゃいいだけでは?
別に破棄しなくても変えりゃいいだけでは?
>>889
日本語でおk
日本語でおk
>>881
自覚があるだけマシな基地害だなオマエqqqq
自覚があるだけマシな基地害だなオマエqqqq
>>896
仕切りグセ、直さないと会社の皆に嫌われるぞ。
仕切りグセ、直さないと会社の皆に嫌われるぞ。
いちいち突っかかってるほうが嫌われるわ
つうかどいつもこいつも自重しろよくだらねえ
つうかどいつもこいつも自重しろよくだらねえ
前へ 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 次へ / 要望・削除依頼は掲示板へ / 管理情報はtwitterで / php スレッド一覧へ
みんなの評価 : ○類似してるかもしれないスレッド
- 【PHP】下らねぇ質問はここに書き込みやがれ 72 (1001) - [98%] - 2008/9/3 7:18
- 【PHP】下らねぇ質問はここに書き込みやがれ 71 (1001) - [98%] - 2008/8/17 1:08
- 【PHP】下らねぇ質問はここに書き込みやがれ 70 (1001) - [98%] - 2008/7/19 3:52 ○
- 【PHP】下らねぇ質問はここに書き込みやがれ 68 (990) - [96%] - 2008/5/27 2:33
- 【PHP】下らねぇ質問はここに書き込みやがれ 69 (1001) - [96%] - 2008/6/25 23:33 ○
- 【PHP】下らねぇ質問はID出して書き込みやがれ 79 (1001) - [87%] - 2009/2/1 0:33 ○
- 【PHP】下らねぇ質問はID出して書き込みやがれ 83 (1001) - [87%] - 2009/4/27 3:17 ○
- 【PHP】下らねぇ質問はID出して書き込みやがれ 93 (1001) - [87%] - 2010/3/16 4:25
- 【PHP】下らねぇ質問はID出して書き込みやがれ 78 (1001) - [87%] - 2009/1/13 21:32 ○
- 【PHP】下らねぇ質問はID出して書き込みやがれ 77 (1001) - [87%] - 2008/12/23 7:06 ○
- 【PHP】下らねぇ質問はID出して書き込みやがれ 76 (1001) - [87%] - 2008/12/6 22:36 ○
- 【PHP】下らねぇ質問はID出して書き込みやがれ 75 (1001) - [87%] - 2008/11/13 21:31 ○
- 【PHP】下らねぇ質問はID出して書き込みやがれ 74 (1001) - [87%] - 2008/10/16 6:05
- 【PHP】下らねぇ質問はID出さずに書き込みやがれ 1 (985) - [86%] - 2011/7/13 20:33
- 【PHP】下らねぇ質問はID出して書き込みやがれ 139 (994) - [86%] - 2015/7/25 21:15
トップメニューへ / →のくす牧場書庫について