Этот баннер — требование Роскомнадзора для исполнения 152 ФЗ.
«На сайте осуществляется обработка файлов cookie, необходимых для работы сайта, а также для анализа использования сайта и улучшения предоставляемых сервисов с использованием метрической программы Яндекс.Метрика. Продолжая использовать сайт, вы даёте согласие с использованием данных технологий».
Политика конфиденциальности
|
|
|
подмена пользователя при аутентификации forms. почему?
|
|||
|---|---|---|---|
|
#18+
еще раз доброго вечера. столкнулся с ситуацией, которой не должно бвть в принципе. сервер w2008. iis то что есть. хостим сайт. используется обычная формс-аутентификация. все закрыто. некий просто закрытый сайт. работает все прекрасно некоторое время - 3 месяца. потом вдруг внезапно трагедия. чувак аутентифицируется как Иванов, пару раз обновляет страницу и становится Петровым. при этом аутентификационные куки почему то становятся со сроком истечения и пц. и все остальные точно также становятся именно этим Петровым. помогает только переименовывание куки аутентификации в веб-конфиге.... но через месяц ситуация повторяется. что делать? менять имена куков? но ведь такого быть не должно в принципе... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 07.05.2013, 21:16 |
|
||
|
подмена пользователя при аутентификации forms. почему?
|
|||
|---|---|---|---|
|
#18+
А Петров с компьютера Иванова логинился под собой? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 07.05.2013, 21:35 |
|
||
|
подмена пользователя при аутентификации forms. почему?
|
|||
|---|---|---|---|
|
#18+
a_titeev, XSS может? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 07.05.2013, 22:02 |
|
||
|
подмена пользователя при аутентификации forms. почему?
|
|||
|---|---|---|---|
|
#18+
МСУА Петров с компьютера Иванова логинился под собой?все хуже. я логинился ивановым на своем ноуте с мобильным инетом... и три человека видели как экспирэйшн тайм у аутентификационных куки появляются после обновления страницы (просто файербагом смотрели) , а после второго я уже аутентифицировался петровым. притом когда это случилось - это уже продолжает быть везде и для всех. пока не переименовываеешь куки, как писал... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 07.05.2013, 22:37 |
|
||
|
подмена пользователя при аутентификации forms. почему?
|
|||
|---|---|---|---|
|
#18+
hVostta_titeev, XSS может? есть подозрения, но толь подозрения. что конкретно проверять и не пойму... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 07.05.2013, 22:39 |
|
||
|
подмена пользователя при аутентификации forms. почему?
|
|||
|---|---|---|---|
|
#18+
a_titeev, в логах надо покопаться. скурпулезно изучить именно те самые моменты, когда аутентификация подменяется, в логах должно быть максимум информации, о том, что приходит в куках от пользователей и что им отдается. возможно это глюк конечно, но не очень вероятно. если XSS, посмотрите те места, где возможен ввод данных пользователями и проверяется ли он на AntiXSS, можно прогнать всю инфу в базе на предмет наличия "дырявых" данных. не исключено, что Петров хакер и поломал компы ваших клиентов, и не чаще раза в месяц лазит на сайт почему-то под своим аккаунтом с чужих компов. что несколько странно ))) ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 07.05.2013, 23:34 |
|
||
|
подмена пользователя при аутентификации forms. почему?
|
|||
|---|---|---|---|
|
#18+
a_titeevМСУА Петров с компьютера Иванова логинился под собой?все хуже. я логинился ивановым на своем ноуте с мобильным инетом... и три человека видели как экспирэйшн тайм у аутентификационных куки появляются после обновления страницы (просто файербагом смотрели) , а после второго я уже аутентифицировался петровым. притом когда это случилось - это уже продолжает быть везде и для всех. пока не переименовываеешь куки, как писал... Кастомно аутенцифицируешь юзера или всё нативно без вмешательства в тикеты? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 08.05.2013, 00:04 |
|
||
|
подмена пользователя при аутентификации forms. почему?
|
|||
|---|---|---|---|
|
#18+
МСУ, все нативно. никаких извращений. вообще все примерно там так как в примерах из книги. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 08.05.2013, 00:10 |
|
||
|
подмена пользователя при аутентификации forms. почему?
|
|||
|---|---|---|---|
|
#18+
hVostt, логи проверял, буду еще конечно, но пока ничего не нашел. обычный xss здесь вообще тож не может быть, судя по всему. что-то не то совсем. ввод минимален. возможно ли что речь идет о подлоге куки каким то образом? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 08.05.2013, 00:17 |
|
||
|
подмена пользователя при аутентификации forms. почему?
|
|||
|---|---|---|---|
|
#18+
Вообще жесть какая-то. Уверен, прицепился какой-нить хттп модуль и гадит. Или асакс. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 08.05.2013, 11:59 |
|
||
|
подмена пользователя при аутентификации forms. почему?
|
|||
|---|---|---|---|
|
#18+
нужно правильно настроить провайдер ролей и мемершипов. покажите свой кусок web.configa ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 08.05.2013, 16:44 |
|
||
|
подмена пользователя при аутентификации forms. почему?
|
|||
|---|---|---|---|
|
#18+
hVostt, да нет вроде. мембершип не стандартный, но заюзан не первый раз. там ничего интересного. да и проявилось только после перевода на 4.5. возможно все же баг. нигде не нашел каким таким волшебным образом у аутентификационных куки вдруг может появится экспирэйшн тайм. все начинается со второго запроса. у куков появляется экспирэйшн, притом со временем, вроде как совпадающем со временем запроса, только в ютц. а на третьем запросе подменяется пользователь. интересно что все аяксовые запрсы в это же время отрабатывают нормально. до тех пор пока полностью страницу не обновляю... нк да ладно спишу пока на багушки, там посмотрим. в конце концов - за несколько месяцев было всего два раза, и никакой периодичности не увидел... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 11.05.2013, 22:27 |
|
||
|
|

start [/forum/topic.php?fid=18&msg=38251020&tid=1358455]: |
0ms |
get settings: |
6ms |
get forum list: |
18ms |
check forum access: |
2ms |
check topic access: |
2ms |
track hit: |
60ms |
get topic data: |
10ms |
get forum data: |
3ms |
get page messages: |
62ms |
get tp. blocked users: |
2ms |
| others: | 210ms |
| total: | 375ms |

| 0 / 0 |
