Hallo,
folgendes Phänomen in der 4.8.6:
Ich logge mich als Frontenduser ein, surfe in den geschützten Bereichen, logge mich wieder aus und gehe dann mit der "Zurück"-Funktion des Browsers durch die alten Seiten - und bin wieder eingeloggt mit allen Berechtigungen!!
Das wäre ja eine RIESENsicherheitslücke...!
(Reproduzierbar für FF3 und IE7)
Über HTTP-Meta-Tags habe ich versucht, die Cache-Funktionen abzuschalten, das scheint aber auch nciht viel zu nützen.
Weitere Ideen oder Input?
Geschützte Bereiche trotz Logout mit "Zurück"-Butt
wie loggst du dich den aus? wird die session tatsächlich zurück gesetzt?
aitsu.org :: schnell - flexibel - komfortabel :: Version 2.2.0 (since June 22, 2011) (jetzt mit dual license GPL/kommerziell)
-
- Beiträge: 472
- Registriert: Di 15. Apr 2008, 15:57
- Wohnort: Michelstadt
- Kontaktdaten:
yep, wohl wahr. es lag daran, dass ich die /conlib/local.php angefasst habe, um die session irgendwie etwas auszudehnen. das führte wohl dazu, dass die session nicht beendet wurde beim logout und somit beim aufrufen der seite aus dem cache die session noch gültig war.
hm. das ist dann aber eine andere baustelle. ich muss mal recherchieren, wie man als frontenduser länger eingeloggt bleiben kann, ohne immer so schnell abgemeldet zu werden... die vielzahl der werte in der local.php verwirrt mich.
danke für das feedback! sonst hätte ich es im ausschlussverfahren wieder nicht gefunden.
hm. das ist dann aber eine andere baustelle. ich muss mal recherchieren, wie man als frontenduser länger eingeloggt bleiben kann, ohne immer so schnell abgemeldet zu werden... die vielzahl der werte in der local.php verwirrt mich.
danke für das feedback! sonst hätte ich es im ausschlussverfahren wieder nicht gefunden.