PHP offenbart Probleme mit Session -IDs
abgelegt im Archiv PHP-News am 09.04.10

© Pink Sherbet PhotographyEs ist schon erstaunlich, dass dieses Problem immer noch nicht behoben ist. Es geht um die Vergabe von Session -IDs bei der Anmeldung an ein PHP -System und die Vermutung, dass diese nachwievor erraten werden können. Das meint zumindest der IT -Sicherheitsfachmann Andreas Bogk und verweist laut einem Artikel bei heise.de darauf, dass PHP offensichtlich nicht mit einem so genannten Zufallszahlengenerator arbeitet.
Abhilfe wurde zwar mit der Version PHP 5.3.2 und auch schon unter 5.2.13 geschaffen - die erhöhte Sicherheit reicht indes nicht aus, um nicht wieder vorhersagbare Session -IDs zu produzieren.
Der einzige Ausweg sind derzeit Anwendungen, die mit Suhosin erweitert wurden, denn in diesen Fällen bzw. bei diesen Installationen tritt das Problem nicht auf.

© Pink Sherbet Photography
Permalink: PHP offenbart Probleme mit Session -IDs
Tags: PHP Zufallszahlen Session ID
Stimmen Sie ab für PHP offenbart Probleme mit Session -IDs:
|
Dieser Eintrag wurde mit: 9.00 Punkten (von 2 Stimme(n) insg.) bewertet.
|
| RSS | |
|
| |
| Yahoo! |
|
| Addthis |
|
| Bloglines |
|
| Followen Sie uns bei Twitter! |
Most Popular
Angesurft
Best of
CEBIT 2007
CMS-Systeme
CSS
Dies und Das und Sowieso
Events
Hardware
IT-Aktuell
JavaScript
Kurios & Interessant
Kurz vorgestellt
Linux
Misc
News
PHP-Classes-News
PHP-News
PHP-PEAR-News
Provider & Webhosting
Schon gewusst
