【发布时间】:2014-07-15 07:46:15
【问题描述】:
我正在制作一个网络应用程序,其中用户登录到他的帐户,然后可以查看其他用户的详细信息,并且只能编辑他自己的详细信息,除非他已被指定为站点的管理员。这只是开始。
但我的问题是关于会话劫持。在会话劫持下,如果我们可以访问其他用户的会话 ID,我就可以访问他的帐户。 在我的项目下,我在登录时验证用户名和密码,然后在会话中存储用户的用户名。像这样的东西;
session.setAttribute("uname",username);
所以,我的问题是:很多时候我们都知道朋友的用户名。如果我运行自己的帐户,我可以很容易地看到我自己的会话 id,那么有什么方法可以看到站点设置的会话变量?! 那么,就我而言,用户能否以某种方式看到我已将用户名存储在会话中并有机会更改它?!就像在会话劫持中一样,我们会更改会话 ID。
真的很抱歉,我知道这是一个非常令人困惑的问题。 :| 但请帮助某人.. 提前谢谢..
【问题讨论】: