dedlfix: Sessions und open_basedir-Restriction

Beitrag lesen

Tach!

Mit 5.3.8 auf Xampp sieht es genauso aus. Benutzer von PHP-Modul können sich jetzt gegenseitig ihre Sessions kaputtschreiben und natürlich auch auslesen, wenn sie den Session-Key wissen. Dazu muss man ja nur eine Session auf den vorhandenen Key starten.
Das ist eine Entwicklung in Richtung UNSICHER!

Das Argument gilt im Prinzip auch für die Abschaffung des Safe Mode. Und trotzdem gab es gute Gründe, ihn zu schleifen.

Das einzige, was der Admin jetzt noch machen kann, ist für jeden Account einen eigenen Session-Save-Path anzulegen mittels php_admin_value, in der Hoffnung, dass der User den dann in seinen Scripten nicht mehr ändern kann.

Das muss er nicht hoffen, denn laut PHP-Handbuch kann eine php_admin_value/flag-Einstellung weder in .htaccess noch mit ini_set() geändert werden. Wer die Modulvariante verwendet, braucht eigentlich auch gar keine Sicherheit.

Welcher gewichtige Aspekt spricht denn trotz solcher Security-Anforderungen für eine Verwendung des Apache-Moduls gegenüber (F)CGI mit suEXEC?

dedlfix.

0 63

Lebensdauer von Sessions verlängern

Joshh
  • php
  1. 2
    Tom
    1. 0
      Joshh
  2. 0
    dedlfix
    1. 0
      Tom
      1. 0
        dedlfix
        1. 0
          Tom
    2. 0
      Joshh
      1. 0
        Tom
        1. 0
          Joshh
          1. 0
            dedlfix
            1. 0
              Joshh
              1. 0
                Tom
          2. 0
            Tom
            1. 0
              Joshh
              1. 0
                Tom
                1. 0
                  Joshh
                2. 0
                  Joshh
                  1. 0
                    Tom
                    1. 0
                      Joshh
                      1. 0
                        Tom
                        1. 0
                          Joshh
                          1. 0
                            Tom
                            1. 0
                              Joshh
                            2. 0
                              dedlfix
                              1. 0
                                Tom
                                1. 0
                                  dedlfix
                                  1. 0
                                    Tom
                                    1. 0
                                      dedlfix
                            3. 0
                              Joshh
                              1. 0
                                Tom
                                1. 0
                                  dedlfix
                                2. 0
                                  Joshh
                                  1. 0
                                    dedlfix
                                    1. 0

                                      Sessions und open_basedir-Restriction

                                      Tom
                                      1. 0
                                        dedlfix
                                        1. 0
                                          Tom
                                          1. 0
                                            dedlfix
                                          2. 0
                                            Tom
                                            1. 0
                                              dedlfix
                                              1. 0
                                                Tom
                                            2. 0
                                              Tom
                                              1. 0
                                                dedlfix
                                                1. 0
                                                  Tom
                                                  1. 0
                                                    dedlfix
                                                    1. 0
                                                      Tom
                                                      1. 0
                                                        dedlfix
                                    2. 0
                                      Joshh
                                      1. 0
                                        dedlfix
                                        1. 0
                                          Joshh
                                          1. 0
                                            dedlfix
                                            1. 0
                                              Joshh
                                              1. 0
                                                dedlfix
                                3. 0
                                  Joshh
                                  1. 0
                                    Tom
            2. 0
              dedlfix
        2. 0
          dedlfix
          1. 0
            Tom
            1. 0
              dedlfix
              1. 0
                Tom
                1. 0

                  Maschinelle Rechtschreibschwäche

                  Tom
                  • menschelei
                  1. 0
                    dedlfix
                2. 0
                  dedlfix