Schaden, der übergeben session-id als url-parameter

So, ich habe gerade festgestellt, dass einer der internet-Banken-websites ist vorbei session-id als url-parameter. ( Siehe Bild unten )

Schaden, der übergeben session-id als url-parameter

Ich zuvor nicht überall sehen, dass ';' in der url, in diesem Fall ist es nach 'private,'.

1) Was ist der nutzen dieser ';'?

2) Und warum internet-bank, die sicherste Ort im internet, übermittlung von session-id als url-parameter?

Zuerst dachte ich, Sie tun es, weil einige der Benutzer verbieten die Verwendung von cookies, aber dann wieder, wenn Sie es erlauben, cookies verwenden, wenn nicht - url, aber ich weiß erlaubt die Verwendung von cookies, so offensichtlich das ist nicht der Fall.

3) ich denke, dann sollten Sie einige andere Sicherheitsmaßnahmen? Was Sie sein könnten?

4) Und was kann man eventuell tun, wenn er weiß, andere gültige session-id?
Soweit ich weiß, können Sie sich ganz einfach anmelden, in anderen Völkern-Sitzung, wenn Sie wissen, dass die id, weil die nicht schwer zu Bearbeiten und es ist viel leichter passieren, dass die session-id als url-parameter, vor allem, wenn Sie so etwas wie:

session_id($_GET[sessionid]);

Dank!

InformationsquelleAutor user3722573 | 2014-12-16

Schreibe einen Kommentar