Geschützte Bereiche trotz Logout mit "Zurück"-Butt

Gesperrt
homtata
Beiträge: 1145
Registriert: Mi 14. Jan 2004, 14:41
Kontaktdaten:

Geschützte Bereiche trotz Logout mit "Zurück"-Butt

Beitrag von homtata »

Hallo,

folgendes Phänomen in der 4.8.6:
Ich logge mich als Frontenduser ein, surfe in den geschützten Bereichen, logge mich wieder aus und gehe dann mit der "Zurück"-Funktion des Browsers durch die alten Seiten - und bin wieder eingeloggt mit allen Berechtigungen!!

Das wäre ja eine RIESENsicherheitslücke...!
(Reproduzierbar für FF3 und IE7)

Über HTTP-Meta-Tags habe ich versucht, die Cache-Funktionen abzuschalten, das scheint aber auch nciht viel zu nützen.

Weitere Ideen oder Input?
kummer
Beiträge: 2423
Registriert: Do 6. Mai 2004, 09:17
Wohnort: Bern, Schweiz
Kontaktdaten:

Beitrag von kummer »

wie loggst du dich den aus? wird die session tatsächlich zurück gesetzt?
aitsu.org :: schnell - flexibel - komfortabel :: Version 2.2.0 (since June 22, 2011) (jetzt mit dual license GPL/kommerziell)
homtata
Beiträge: 1145
Registriert: Mi 14. Jan 2004, 14:41
Kontaktdaten:

Beitrag von homtata »

keine ahnung. diese ganzen module loggen sich mit einem einfachen link aus à la
"front_content.php?idart=xx&logout=true"

ich weiß nicht, ob die session da zurückgesetzt wird oder nicht.
timo.trautmann_4fb
Beiträge: 472
Registriert: Di 15. Apr 2008, 15:57
Wohnort: Michelstadt
Kontaktdaten:

Beitrag von timo.trautmann_4fb »

Habe es eben getestet. Dem ist nicht so. Nach dem Logout kann man den geschlossen Bereich des Demomandanten nicht mehr aufrufen. Vielleicht hat dein Browser etwas aus dem Cache geladen.
homtata
Beiträge: 1145
Registriert: Mi 14. Jan 2004, 14:41
Kontaktdaten:

Beitrag von homtata »

yep, wohl wahr. es lag daran, dass ich die /conlib/local.php angefasst habe, um die session irgendwie etwas auszudehnen. das führte wohl dazu, dass die session nicht beendet wurde beim logout und somit beim aufrufen der seite aus dem cache die session noch gültig war.

hm. das ist dann aber eine andere baustelle. ich muss mal recherchieren, wie man als frontenduser länger eingeloggt bleiben kann, ohne immer so schnell abgemeldet zu werden... die vielzahl der werte in der local.php verwirrt mich.

danke für das feedback! sonst hätte ich es im ausschlussverfahren wieder nicht gefunden.
Gesperrt