Ver Mensaje Individual
  #2 (permalink)  
Antiguo 17/03/2013, 12:15
Avatar de Nemutagk
Nemutagk
Colaborador
 
Fecha de Ingreso: marzo-2004
Ubicación: México
Mensajes: 2.633
Antigüedad: 20 años, 1 mes
Puntos: 406
Respuesta: Duda session hijacking

Independientemente de que es completamente inútil usar el user agent como validación al ser una variable entregada por el mismo navegador y que es sumamente facil manipular la idea es que se genere el token con el user agent en el momento que este inicia sesión, si el user agent cambia, es cuando te puedes percatar si la sesión cambio de navegador/cliente...

Cita:
Al final validarás contra lo que está guardado en el Id de sesión que es el mismo para los dos, así que se saltará el token
No, en realidad validarás el hash generado por los user agent (el que se genero al iniciar sesión y que debe estar guardado como una variable de sesión contra el hash() generado con el user agent de cada petición), si en el user agent cambia 1 solo caracter el hash resultante con md5() será diferente, por lo tanto puedes estar seguro que algo cambio en el cliente...
__________________
Listo?, tendría que tener 60 puntos menos de IQ para considerarme listo!!!
-- Sheldon Cooper
http://twitter.com/nemutagk
PD: No contestaré temas vía mensaje personal =)