Session Time ???

Probleme bei der regulären Arbeiten mit phpBB, Fragen zu Vorgehensweisen oder Funktionsweise sowie sonstige Fragen zu phpBB im Allgemeinen.
Forumsregeln
phpBB 2.0 hat das Ende seiner Lebenszeit überschritten
phpBB 2.0 wird nicht mehr aktiv unterstützt. Insbesondere werden - auch bei Sicherheitslücken - keine Patches mehr bereitgestellt. Der Einsatz von phpBB 2.0 erfolgt daher auf eigene Gefahr. Wir empfehlen einen Umstieg auf phpBB 3.1, welches aktiv weiterentwickelt wird und für welches regelmäßig Updates zur Verfügung gestellt werden.
Antworten
Benutzeravatar
killerbees19
Mitglied
Beiträge: 1185
Registriert: 09.05.2006 17:33
Wohnort: Wien (Österreich)
Kontaktdaten:

Session Time ???

Beitrag von killerbees19 »

Eine kurze Frage:

Könnte es gefährlich sein, wenn ich die Session Time eines Users ($userdata['user_session_time']) auf einer Seite anzeigen lassen? Könnte dadurch jemand die Session hacken, oder ist das ungefährlich?

Danke schon im Voraus.


MfG Christian
» Real programmers don't comment. If it was hard to write, it should be hard to understand!
Benutzeravatar
killerbees19
Mitglied
Beiträge: 1185
Registriert: 09.05.2006 17:33
Wohnort: Wien (Österreich)
Kontaktdaten:

Beitrag von killerbees19 »

Hat niemand eine Ahnung, ob das Gefährlich sein könnte?


MfG Christian
» Real programmers don't comment. If it was hard to write, it should be hard to understand!
Benutzeravatar
gn#36
Ehrenadmin
Beiträge: 9313
Registriert: 01.10.2006 16:20
Wohnort: Ganz in der Nähe...
Kontaktdaten:

Beitrag von gn#36 »

Ohne Garantie:
Ich kann es mir nicht vorstellen dass das besonders problematisch wäre. Die Session wird ja nur über die ID eindeutig identifiziert, die Zeit dagegen könnte (theoretisch) bei mehreren Usern identisch sein. Es kann allerdings sein, dass über die Zeit der Ablauf der Session geregelt wird (ab wann ungültig). In dem Fall würde das dann natürlich ein Indikator sein, wie lange ein Hacker Zeit hat, die eine best. SID zu knacken. Angesichts der Anzahl an Möglichkeiten für eine SID ist das aber auch nicht unbedingt eine große Hilfe würde ich vermuten...
Begegnungen mit dem Chaos sind fast unvermeidlich, Aber nicht katastrophal, solange man den Durchblick behält.
Übertreiben sollte man's im Forum aber nicht mit dem Chaos, denn da sollen ja andere durchblicken und nicht nur man selbst.
Benutzeravatar
killerbees19
Mitglied
Beiträge: 1185
Registriert: 09.05.2006 17:33
Wohnort: Wien (Österreich)
Kontaktdaten:

Beitrag von killerbees19 »

Hmmm....

Also auf die Sekunde genau sehen könnte es eh nur ein registriertes Mitglied, dass das Datumsformat auf H:i:S stellt...

Ich könnte es mir auch nicht vorstellen, dass damit ein Sicherheitsrisiko besteht, aber ich möchte nicht ein offnes Tor für Hacker haben, dass sie die Session einfacher hacken können..
Mal sehen ob jemand anderes noch mehr weiß.

Vielen Dank einmal für deine Anwtort.
» Real programmers don't comment. If it was hard to write, it should be hard to understand!
Benutzeravatar
Miriam
Mitglied
Beiträge: 12310
Registriert: 13.10.2004 07:18
Kontaktdaten:

Beitrag von Miriam »

So weit ich es einschätzen kann, ist es unschädlich, den Beginn der Session zu zeigen, denn die session_id wird so generiert:

Code: Alles auswählen

$session_id = md5(dss_rand());
Die Funktion dss_rand() erzeugt einen zufälligen Wert auf basis des sich ändernden Wertes rand_seed in der config-Tabelle des Boards.

Code: Alles auswählen

	$val = $board_config['rand_seed'] . microtime();
	$val = md5($val);
	$board_config['rand_seed'] = md5($board_config['rand_seed'] . $val . 'a');
Das sollte nicht knackbar sein.... nicht in endlicher Zeit.
Gruss, Miriam.
Ich schmeiß' alles hin und...
... lasse es liegen
Benutzeravatar
killerbees19
Mitglied
Beiträge: 1185
Registriert: 09.05.2006 17:33
Wohnort: Wien (Österreich)
Kontaktdaten:

Beitrag von killerbees19 »

Okay, danke euch beiden :grin:


MfG Christian
» Real programmers don't comment. If it was hard to write, it should be hard to understand!
Antworten

Zurück zu „phpBB 2.0: Administration, Benutzung und Betrieb“