Uyarımızı yapmıştık. Hafta sonu paylaşacağım demiştim. Güvenlik açığını paylaşıyorum.

Açık : Cookie
Açıklama: Herhangi bir şifreye gerek olmadan doğrudan kullanıcı paneline ve yönetici paneline giriş yapmak.
Parametreler : UID, ADMIN_ID

Örnekler;
Çerez adı: UID
Değer : 1
Domain : .test.com
Artık sistemdeki id'si 1 olan üyesiniz.

Çerez adı: ADMIN_ID
Değer : 1
Domain : .test.com
Artık yöneticisiniz.

Açığı kapatmak için çerez güvenliğini sağlamak zorundasınız. Bunun için isterseniz md5(userid.md5('test').userid); gibi bir algoritma seçebilirsiniz, ister ID yanında şifreyide çerezlere kaydettirirsiniz. İsterseniz cookie yerine session kullanırsınız. Güvenliğini sağlamak bu scripti kullanan kişilerin elinde.

Son olarak bir script kullanıyorsanız ve bundan gelir elde edecekseniz (vvarez dahi kullanırken) güvenliğini sağlayın sadece sizin değil sitenize giren herkesi tehlikeye atarsınız.

İyi günler dilerim.