par
naholyr » 05 août 2006, 16:21
Si tu sais où sont stockés les fichiers de session, et que tu utilises les sessions pour tes utilisateurs, tu peux également avoir accès à la liste des sessions ouvertes sur ton serveur, les valeurs sont en clair.
Si tu es chez free par exemple il te suffit de lister le contenu des fichiers dans /sessions et tu as la liste des connexions ouvertes sur ton site

Tu peux même "kicker" un utilisateur ainsi, simplement en supprimant son fichier de session, ainsi que d'autres choses intéressantes en terme d'interactivité sans passer par une base de données.
Si tu sais où sont stockés les fichiers de session, et que tu utilises les sessions pour tes utilisateurs, tu peux également avoir accès à la liste des sessions ouvertes sur ton serveur, les valeurs sont en clair.
Si tu es chez free par exemple il te suffit de lister le contenu des fichiers dans /sessions et tu as la liste des connexions ouvertes sur ton site ;)
Tu peux même "kicker" un utilisateur ainsi, simplement en supprimant son fichier de session, ainsi que d'autres choses intéressantes en terme d'interactivité sans passer par une base de données.