• 29-08-2021, 18:27:29
    #1
    Merhabalar üyelik tabanlı sitemde kullanıcı bilgilerini güncellemek istediğinde sessios bilgilerinden kullanıcı mail adresini alıp o mail adresinin bilgilerini update ediyor

    benim sorum şu bu sessions bilgileri burp suite veya herhangi bir araçla değiştiriliebilirmi değiştirilebilirse farklı kullanıcıların verileri de değiştirilebilir

    sessions bilgleir değiştirlebilrimi bu mümkünmü?
  • 29-08-2021, 18:29:23
    #2
    ReH
    Kimlik doğrulama veya yönetimden onay bekliyor.
    Session Hijacking ile yapılabilir

    bu dediğiniz instagram'da story atarken oluyor mesela burp ile forward yapıp verileri değiştirince instagramda o profile girince çöküyor
  • 29-08-2021, 18:30:39
    #3
    Sessions veya Cookie ikisi de müdahale edilebilir sistemlerdir. Ben ikisinin karışımını kullanıyorum, çoğu kapsamlı yazılımlar bu şekilde yapıyor. Tabii verileri kendi belirlediğiniz bir algoritma ile şifreliyorsunuz. Yoksa dediğiniz programlara ihtiyacınız yok, Chrome'dan bile editlenebilir

    Tabi burada kırılamaz demiyorum, sadece işlemi zorlaştırıyorsunuz. Kırılamaz bir sistem yapılamaz fakat en azından lamerlerin önüne geçebilirsiniz.
  • 29-08-2021, 18:30:56
    #4
    Session bilgilerini bahsettiginiz 3. taraf programlar ile degistiremezsiniz.
    Bilgiler sunucuda standart olarak -sure belirtmediginiz takdirde- 24 dakika kadar saklanir.
  • 29-08-2021, 18:31:37
    #5
    sitede herhangi bir açık yoksa standart kullanıcı oalrak giriş yapıp kendi sessionslarnı değiştirebilrimi?
  • 29-08-2021, 18:34:23
    #6
    Üyeliği durduruldu
    oguzhanss adlı üyeden alıntı: mesajı görüntüle
    sitede herhangi bir açık yoksa standart kullanıcı oalrak giriş yapıp kendi sessionslarnı değiştirebilrimi?
    Hayır.
  • 29-08-2021, 18:36:28
    #7
    oguzhanss adlı üyeden alıntı: mesajı görüntüle
    sitede herhangi bir açık yoksa standart kullanıcı oalrak giriş yapıp kendi sessionslarnı değiştirebilrimi?
    Kullanici her giris yaptiginda random session atayabilirsin. Bu sessionu veritabanina kaydedersin.
    Session yerine veritabaninda dinamik bir tablo olusturup o kullaniciya ait anlik sessionlar tanimlayabilirsin. Veritabanindan yaparsin dogrulamalari.
    Boylece sunucu tarafinda guvenlik acigi endisen varsa problemin onune bu sekilde gecebilirsin.
  • 29-08-2021, 18:38:34
    #8
    T1mSaH adlı üyeden alıntı: mesajı görüntüle
    Kullanici her giris yaptiginda random session atayabilirsin. Bu sessionu veritabanina kaydedersin.
    Session yerine veritabaninda dinamik bir tablo olusturup o kullaniciya ait anlik sessionlar tanimlayabilirsin. Veritabanindan yaparsin dogrulamalari.
    Boylece sunucu tarafinda guvenlik acigi endisen varsa problemin onune bu sekilde gecebilirsin.
    hocam yani şu şekil her giriş yapan kullanıcıya özel sadece 1 loginlik her loginde değişien özel sessionslar üretmemi kullancıının panelden yapacağı herhangi bir değişiklikte o tek loginlik sessionsu karşılaştırıp eğer doğruysa işlem yapmamı söylüyorsunuz
  • 29-08-2021, 18:39:07
    #9
    Platin üye
    Cookieler user tarafında, sessionlar server tarafında muhafaza edilir. Sessionlara erişim / değişim sağlayan kod bloklarına dışarıdan erişilmedikçe bir problem olmayacaktır.