Hello,
Das ist ja eine ganz böse Sache. Ich habe das eben auf PHP 5.2.9 auf Xampp ausprobiert. Da kann man die sessions hinlegen, wo man will, also auch ins Verzeichnis eines anderen Users.
Mit 5.3.8 auf Xampp sieht es genauso aus. Benutzer von PHP-Modul können sich jetzt gegenseitig ihre Sessions kaputtschreiben und natürlich auch auslesen, wenn sie den Session-Key wissen. Dazu muss man ja nur eine Session auf den vorhandenen Key starten.
Das ist eine Entwicklung in Richtung UNSICHER!
Das einzige, was der Admin jetzt noch machen kann, ist für jeden Account einen eigenen Session-Save-Path anzulegen mittels php_admin_value, in der Hoffnung, dass der User den dann in seinen Scripten nicht mehr ändern kann.
Das habe ich noch nicht ausprobiert. Muss jetzt auch erstmal zum Dok.
Hier wurde eindeutig etwas verschlimmbessert.
Liebe Grüße aus dem schönen Oberharz
Tom vom Berg