Vous êtes ici : 20. TECHNOLOGIES > 25. PHP > spoofing de session PHP 4
SERVICES
Administration système et réseaux
Audit, conseil en sécurité informatique
Formations et délégation de formateurs

SOLUTIONS
Logiciel de gestion de parc informatique GLPI
Nagios : supervision de réseau
Parefeu iptables
Serveur de messagerie Postfix
Serveur Intranet (Samba, Apache, Messagerie)
Serveur proxy squid

TECHNOLOGIES
Linux
Apache, serveur web
MySQL
PHP
TYPO3
SPIP, Serveur de publication
Perl
SAMBA, serveur de fichiers
Postfix, serveur de messagerie
Sécurité
Windows XP

NOUS CONTACTER

DEMANDE D’INFORMATIONS

spoofing de session PHP 4



Par défaut, dans PHP 4, Les sessions ID qui identifient les utilisateurs sont stockés dans le répertoire /tmp/. Toute personne accédant à ce répertoire peut donc faire du spoofing en récupérant les numéros de session.

Les scripts PHP, quand PHP tourne en module, héritent des permissions d’Apache.

Pour y remédier :
Créer un répertoire /tmp/php_sessions
Mettre à jour php.ini pour indiquer ce répertoire
chown utilisateur_apache php_sessions
chmod 300 php_sessions


Dans la même rubrique :
Utilisation memory_limit
Comment est calculé le numéro de session
spoofing de session PHP 4
session




Nous contacter | Plan du site | Admin | Accueil