php.de

Zurück   php.de > php.de Intern > Off-Topic Diskussionen

Off-Topic Diskussionen Mach mal Pause vom Programmieren!

Antwort
 
LinkBack Themen-Optionen Thema bewerten
Alt 28.10.2010, 19:36  
Moderator
 
Registriert seit: 06.06.2008
Beiträge: 4.945
PHP-Kenntnisse:
Fortgeschritten
Wolla ist ein wunderbarer AnblickWolla ist ein wunderbarer AnblickWolla ist ein wunderbarer AnblickWolla ist ein wunderbarer AnblickWolla ist ein wunderbarer AnblickWolla ist ein wunderbarer AnblickWolla ist ein wunderbarer Anblick
Wolla eine Nachricht über ICQ schicken
Standard FireSheep

http://www.chip.de/news/Facebook-kna..._45362587.html

Offenbar basiert das auf Session-Hijacking. Man klaut sich den Cookie eines anderen PC und fährt dann auf dessen Session spazieren - oder verstehe ich das falsch?

Ein Grund mehr, sich mal verstärkt mit dem Thema Session-Sicherheit zu beschäftigen.
__________________
Warum denkt mein Hund eigentlich immer dann, wenn es an der Tür klingelt, es sei für ihn?
Wolla ist offline   Mit Zitat antworten
Sponsor Mitteilung
PHP Code Flüsterer

Registriert seit: 21.08.2005
Beiträge: 4682
PHP-Kenntnisse:
Fortgeschritten

Alt 28.10.2010, 19:43  
da schreibt der ElePHPant
 
Benutzerbild von Flor1an
 
Registriert seit: 18.06.2008
Beiträge: 8.903
PHP-Kenntnisse:
Fortgeschritten
Flor1an ist ein wunderbarer AnblickFlor1an ist ein wunderbarer AnblickFlor1an ist ein wunderbarer AnblickFlor1an ist ein wunderbarer AnblickFlor1an ist ein wunderbarer AnblickFlor1an ist ein wunderbarer AnblickFlor1an ist ein wunderbarer Anblick
Standard

Jop genau so geht das. Allerdings funktioniert das nur wenn du im selben Netzwerk wie der andere Rechner sitzt und du die Datenpakete der anderen Rechner mitschneiden kannst. Das ist allerdings nicht "so häufig" der Fall würde ich sagen. Nur in unverschlüsselten WLANs, selbst im Heimnetz wenn du nen Switch benutzt sollte das schon nicht mehr möglich sein.
Flor1an ist offline   Mit Zitat antworten
Alt 29.10.2010, 08:15  
Moderator
 
Benutzerbild von cycap
 
Registriert seit: 13.02.2008
Beiträge: 6.816
PHP-Kenntnisse:
Fortgeschritten
cycap ist einfach richtig nettcycap ist einfach richtig nettcycap ist einfach richtig nettcycap ist einfach richtig nettcycap ist einfach richtig nett
Standard

Das heisst FireSheep greift direkt auf die Netzwerkkarte zu oder wie läuft das?
cycap ist offline   Mit Zitat antworten
Alt 29.10.2010, 09:40  
da schreibt der ElePHPant
 
Benutzerbild von Flor1an
 
Registriert seit: 18.06.2008
Beiträge: 8.903
PHP-Kenntnisse:
Fortgeschritten
Flor1an ist ein wunderbarer AnblickFlor1an ist ein wunderbarer AnblickFlor1an ist ein wunderbarer AnblickFlor1an ist ein wunderbarer AnblickFlor1an ist ein wunderbarer AnblickFlor1an ist ein wunderbarer AnblickFlor1an ist ein wunderbarer Anblick
Standard

Nicht direkt, im Artikel steht das WinPCAP benötigt wird. Das ist ne Bibliothek die eben auf die Netzwerkkarte zugreift und dort Pakete empfangen und senden kann.
Flor1an ist offline   Mit Zitat antworten
Alt 29.10.2010, 11:43  
Erfahrener Benutzer
 
Registriert seit: 25.05.2010
Beiträge: 852
PHP-Kenntnisse:
Anfänger
Trainmaster wird schon bald berühmt werden
Standard

Vielen Dank, Wolla, für den Link. Ich finde das Thema sehr interessant, gerade da ich mich zur Zeit mit einem Login-System beschäftige.

Würde es denn schon ausreichen, den Session-Cookie mit dem Parameter "secure = true" zu versehen oder sollte konsequent im kompletten Login-Bereich SSL verwendet werden?
Trainmaster ist offline   Mit Zitat antworten
Alt 29.10.2010, 12:38  
da schreibt der ElePHPant
 
Benutzerbild von Flor1an
 
Registriert seit: 18.06.2008
Beiträge: 8.903
PHP-Kenntnisse:
Fortgeschritten
Flor1an ist ein wunderbarer AnblickFlor1an ist ein wunderbarer AnblickFlor1an ist ein wunderbarer AnblickFlor1an ist ein wunderbarer AnblickFlor1an ist ein wunderbarer AnblickFlor1an ist ein wunderbarer AnblickFlor1an ist ein wunderbarer Anblick
Standard

Da musst du schon komplett SSL verwenden den es geht um die Übertragung der Cookies vom Client zum Server. Und da ist völlig egal was in der Session steht, solang der Angreifer deinen Cookie mitlesen kann reicht ihm das (meist, wenn es jetzt nicht irgendwie noch die IP oder so überprüft wird, wobei wenn du im selben Netzwerk sitzt du wohl auch die selbe IP nach außen hin haben wirst).
Flor1an ist offline   Mit Zitat antworten
Alt 29.10.2010, 12:42  
Erfahrener Benutzer
 
Registriert seit: 25.05.2010
Beiträge: 852
PHP-Kenntnisse:
Anfänger
Trainmaster wird schon bald berühmt werden
Standard

Aber reicht dann nicht eigentlich der secure Parameter des Session-Cookies? Zitat:
Zitat:
If TRUE cookie will only be sent over secure connections.
Trainmaster ist offline   Mit Zitat antworten
Alt 29.10.2010, 12:53  
Moderator
 
Benutzerbild von agrajag
 
Registriert seit: 02.10.2006
Beiträge: 3.820
PHP-Kenntnisse:
Fortgeschritten
agrajag wird schon bald berühmt werdenagrajag wird schon bald berühmt werden
Standard

Zitat:
Zitat von Trainmaster Beitrag anzeigen
Aber reicht dann nicht eigentlich der secure Parameter des Session-Cookies? Zitat:
Ja.
Du musst allerdings dann bedenken, dass Seiten die du nicht über SSL auslieferst das Cookie auch nicht bekommen - und du somit nicht weißt ob der user eingeloggt ist.

Eine mögliche Lösung ist es, das Session-Cookie "ganz normal" zu setzen, aber beim Login (der natürlich nur über SSL gehen darf) ein zweites Cookie mit secure=true und einem zufälligen String zu setzen.
Alle "gefährlichen/privaten" Aktionen müssen über SSL laufen und auf jeder Seite prüfst du a) ob der User eingeloggt ist (Session-Cookie) und b) ob er das secure-Cookie auch hat.
__________________
Today you...Tomorrow me.
agrajag ist offline   Mit Zitat antworten
Alt 29.10.2010, 12:54  
da schreibt der ElePHPant
 
Benutzerbild von Flor1an
 
Registriert seit: 18.06.2008
Beiträge: 8.903
PHP-Kenntnisse:
Fortgeschritten
Flor1an ist ein wunderbarer AnblickFlor1an ist ein wunderbarer AnblickFlor1an ist ein wunderbarer AnblickFlor1an ist ein wunderbarer AnblickFlor1an ist ein wunderbarer AnblickFlor1an ist ein wunderbarer AnblickFlor1an ist ein wunderbarer Anblick
Standard

Soweit ich das verstanden hab bedeutet aber cookie_secure = On nur das die Session Cookies NUR mitgesendet wird wenn du über SSL (https) deine Seite lädst. Wenn du sie normal mit http öffnest dann wird das Session Cookie gar nicht übertragen.

Das Cookie wird ja IM HTTP Request übertragen, es wird also nicht separat übertragen und kann somit nicht separat verschlüsselt werden.
Flor1an ist offline   Mit Zitat antworten
Alt 29.10.2010, 13:48  
Erfahrener Benutzer
 
Registriert seit: 25.05.2010
Beiträge: 852
PHP-Kenntnisse:
Anfänger
Trainmaster wird schon bald berühmt werden
Standard

Achso, dann habe ich das falsch aufgefasst. Nun gut, dann baue ich den Konstruktur meines Controllesr (ein zentraler Admin-Controller) eine automatische Weiterleitung auf https ein, sofern die Seite über http angefragt wird. Einwandfrei, vielen Dank soweit
Trainmaster ist offline   Mit Zitat antworten
Antwort


Themen-Optionen
Thema bewerten
Thema bewerten:

Forumregeln
Es ist dir nicht erlaubt, neue Themen zu verfassen.
Es ist dir nicht erlaubt, auf Beiträge zu antworten.
Es ist dir nicht erlaubt, Anhänge hochzuladen.
Es ist dir nicht erlaubt, deine Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks are an
Pingbacks are an
Refbacks are an
Gehe zu

Besucher kamen über folgende Suchanfragen bei Google auf diese Seite
firesheep scripts, firesheep funktioniert nicht, firesheep deutsch, firesheep script, wie öffne ich firesheep, firesheep öffnen, wie funktioniert firesheep, firesheep funktioniert nicht mehr, firesheep geht nicht, wiki firesheep, firesheep startet nicht, \firesheep funktioniert nicht\, firescheep funktioniert nicht, firesheep tutorial, \firesheep funktioniert nicht mehr\, firesheep geht nicht mehr, firesheep skript, firesheep scripte, firesheep wie funktioniert, skript firesheep

Alle Zeitangaben in WEZ +2. Es ist jetzt 14:12 Uhr.




Powered by vBulletin® Version 3.7.2 (Deutsch)
Copyright ©2000 - 2012, Jelsoft Enterprises Ltd.
Search Engine Optimization by vBSEO 3.2.0
Aprilia-Forum, Aquaristik-Forum, Liebeskummer-Forum, Zierfisch-Forum, Geizkragen-Forum