une (s|c)ession bien transparente.
July 17th, 2003 par foxmask
un trou de sécurité concerne php sur toutes ses versions jusqu’à la 4.3.1 incluse.
la faille consiste en un cross site scripting reposant sur le SID.
la solution ; si vous ne pouvez mettre à jour votre php ; est de mettre la variable session.use_trans_sid à 0 dans le fichier php.ini.
mais alors vous devrez aussi corriger vos liens href où vous auriez ajoute ?SID=
Posté dans Security | 4 Comments »


July 18th, 2003 at 9:03 am
Euh…
C’est pô super récent, comme news ;)
July 18th, 2003 at 11:11 am
et là assez recent ? ;)
http://www.debian.org/security/2003/dsa-351
July 18th, 2003 at 11:14 am
cela dit
une piqûre de rappel ca fait pas de mal :)
July 21st, 2003 at 9:25 am
transparent_sid
J’ai toujours eu horreur du SID transparent. Je n’aime pas qu’un interpréteur modifie mon code (en l’occurrence HTML) . Surtout que ça ne fonctionne qu’à moitié, par exemple sur des liens effectués en Javascript il est incapable d’ajouter le SID.
Donc franchement pour ne pas avoir de mauvaises surprises le mieux est d’ajouter le SID soi-meme dans chaque lien.