<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Kommentare zu: Session Hijacking verhindern</title>
	<atom:link href="http://meingottundmeinewelt.de/2009/10/22/session-hijacking-verhindern/feed/" rel="self" type="application/rss+xml" />
	<link>http://meingottundmeinewelt.de/2009/10/22/session-hijacking-verhindern/</link>
	<description>nichts für leute die aus ihren dogmen nicht ausbrechen können</description>
	<lastBuildDate>Sat, 04 Feb 2012 09:00:55 +0000</lastBuildDate>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
		<item>
		<title>Von: mein gott und meine welt &#187; Session Fixation verhindern&#160;&#171;</title>
		<link>http://meingottundmeinewelt.de/2009/10/22/session-hijacking-verhindern/comment-page-1/#comment-732</link>
		<dc:creator>mein gott und meine welt &#187; Session Fixation verhindern&#160;&#171;</dc:creator>
		<pubDate>Thu, 19 Nov 2009 21:12:47 +0000</pubDate>
		<guid isPermaLink="false">http://meingottundmeinewelt.de/?p=3641#comment-732</guid>
		<description>[...] gestolpert bin &#8211; es gibt sie noch immer &#8211; auch in neuen Seiten.  Was ich in &#8220;Session Hijacking verhindern&#8221; geschrieben habe, war zwar nicht kompletter Unsinn, aber der Punkt 4&#8230; naja&#8230; ein [...]</description>
		<content:encoded><![CDATA[<p>[...] gestolpert bin &#8211; es gibt sie noch immer &#8211; auch in neuen Seiten.  Was ich in &#8220;Session Hijacking verhindern&#8221; geschrieben habe, war zwar nicht kompletter Unsinn, aber der Punkt 4&#8230; naja&#8230; ein [...]</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: cortex</title>
		<link>http://meingottundmeinewelt.de/2009/10/22/session-hijacking-verhindern/comment-page-1/#comment-720</link>
		<dc:creator>cortex</dc:creator>
		<pubDate>Tue, 03 Nov 2009 06:59:02 +0000</pubDate>
		<guid isPermaLink="false">http://meingottundmeinewelt.de/?p=3641#comment-720</guid>
		<description>habe nochmal &#252;ber punkt 4 nachgedacht... die methode bringt imho nichts: ein user wird nach wie vor &#252;ber eine eindeutige id identifiziert - bspw. das session-cookie. dies w&#228;re dann auch die id des dazugeh&#246;rigen datensatzes. mit der &#252;bernahme der session durch den angreifer wird also auch die session-id-history &#252;bernommen.
das grundlegende problem bleibt die (eindeutige) identifizierung des users auf grundlage einer session. es spielt keine rolle, was und wieviel ich drumherum baue... das ganze wird einfach nicht sicherer. um es mal mit esser&#039;s worten auszudr&#252;cken: (siehe verlinkung in post 11): &quot;das session-system von php kann mit einfachen mitteln sicherer gemacht werden, ein kompletter Schutz ist aber nahezu unm&#246;glich.&quot;

cx</description>
		<content:encoded><![CDATA[<p>habe nochmal &#252;ber punkt 4 nachgedacht&#8230; die methode bringt imho nichts: ein user wird nach wie vor &#252;ber eine eindeutige id identifiziert &#8211; bspw. das session-cookie. dies w&#228;re dann auch die id des dazugeh&#246;rigen datensatzes. mit der &#252;bernahme der session durch den angreifer wird also auch die session-id-history &#252;bernommen.<br />
das grundlegende problem bleibt die (eindeutige) identifizierung des users auf grundlage einer session. es spielt keine rolle, was und wieviel ich drumherum baue&#8230; das ganze wird einfach nicht sicherer. um es mal mit esser&#8217;s worten auszudr&#252;cken: (siehe verlinkung in post 11): &#8220;das session-system von php kann mit einfachen mitteln sicherer gemacht werden, ein kompletter Schutz ist aber nahezu unm&#246;glich.&#8221;</p>
<p>cx</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: ich</title>
		<link>http://meingottundmeinewelt.de/2009/10/22/session-hijacking-verhindern/comment-page-1/#comment-709</link>
		<dc:creator>ich</dc:creator>
		<pubDate>Thu, 29 Oct 2009 11:38:26 +0000</pubDate>
		<guid isPermaLink="false">http://meingottundmeinewelt.de/?p=3641#comment-709</guid>
		<description>Leider hatte ich noch keine Zeit um meine Hirnwindungen zu entwirren, um den Punkt 4 einmal genau zu pr&#252;fen, sobald ich dies erledigt habe kommt nat&#252;rlich das Kondensat dazu. :O)</description>
		<content:encoded><![CDATA[<p>Leider hatte ich noch keine Zeit um meine Hirnwindungen zu entwirren, um den Punkt 4 einmal genau zu pr&#252;fen, sobald ich dies erledigt habe kommt nat&#252;rlich das Kondensat dazu. :O)</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Florian</title>
		<link>http://meingottundmeinewelt.de/2009/10/22/session-hijacking-verhindern/comment-page-1/#comment-708</link>
		<dc:creator>Florian</dc:creator>
		<pubDate>Thu, 29 Oct 2009 10:56:29 +0000</pubDate>
		<guid isPermaLink="false">http://meingottundmeinewelt.de/?p=3641#comment-708</guid>
		<description>Vielen Dank f&#252;r diesen aufschlussreichen Post. Toll dass es durch Solche die M&#246;glichkeit gibt, sich &quot;passiv&quot; weiterzubilden.

Sollte Ansatz 4 nicht den gew&#252;nschten Effekt haben w&#228;re es gut, wenn der Post entsprechend ge&#228;ndert wird ;-)

Wie du schon richtig im StudiVZ-Post vermutest lesen nicht Alle die Kommentare mit.

Vielen Dank!
Florian</description>
		<content:encoded><![CDATA[<p>Vielen Dank f&#252;r diesen aufschlussreichen Post. Toll dass es durch Solche die M&#246;glichkeit gibt, sich &#8220;passiv&#8221; weiterzubilden.</p>
<p>Sollte Ansatz 4 nicht den gew&#252;nschten Effekt haben w&#228;re es gut, wenn der Post entsprechend ge&#228;ndert wird <img src='http://meingottundmeinewelt.de/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' /> </p>
<p>Wie du schon richtig im StudiVZ-Post vermutest lesen nicht Alle die Kommentare mit.</p>
<p>Vielen Dank!<br />
Florian</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: cortex</title>
		<link>http://meingottundmeinewelt.de/2009/10/22/session-hijacking-verhindern/comment-page-1/#comment-707</link>
		<dc:creator>cortex</dc:creator>
		<pubDate>Tue, 27 Oct 2009 12:40:45 +0000</pubDate>
		<guid isPermaLink="false">http://meingottundmeinewelt.de/?p=3641#comment-707</guid>
		<description>hier ein link zum kapitel &quot;session&quot; in &quot;php sicherheit&quot; von s. esser: http://www.dpunkt.de/leseproben/3-89864-369-7/Kapitel_7.pdf

punkt 4 deiner liste erinnert mich n&#228;mlich ein bissel an das &quot;page ticket system&quot;... bin allerdings auch noch nicht dazu gekommen / habe nicht nochmal daran gedacht, deine idee zu &#252;berdenken .-

cx</description>
		<content:encoded><![CDATA[<p>hier ein link zum kapitel &#8220;session&#8221; in &#8220;php sicherheit&#8221; von s. esser: <a target="_blank" href="http://www.dpunkt.de/leseproben/3-89864-369-7/Kapitel_7.pdf"  rel="nofollow">http://www.dpunkt.de/leseproben/3-89864-369-7/Kapitel_7.pdf</a></p>
<p>punkt 4 deiner liste erinnert mich n&#228;mlich ein bissel an das &#8220;page ticket system&#8221;&#8230; bin allerdings auch noch nicht dazu gekommen / habe nicht nochmal daran gedacht, deine idee zu &#252;berdenken .-</p>
<p>cx</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: ich</title>
		<link>http://meingottundmeinewelt.de/2009/10/22/session-hijacking-verhindern/comment-page-1/#comment-706</link>
		<dc:creator>ich</dc:creator>
		<pubDate>Tue, 27 Oct 2009 09:15:21 +0000</pubDate>
		<guid isPermaLink="false">http://meingottundmeinewelt.de/?p=3641#comment-706</guid>
		<description>Da muss ich wohl noch einmal in mich gehen und ein PoC basteln, evtl. ist es ja doch unsinnig was ich da gedacht habe.</description>
		<content:encoded><![CDATA[<p>Da muss ich wohl noch einmal in mich gehen und ein PoC basteln, evtl. ist es ja doch unsinnig was ich da gedacht habe.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: wolph</title>
		<link>http://meingottundmeinewelt.de/2009/10/22/session-hijacking-verhindern/comment-page-1/#comment-705</link>
		<dc:creator>wolph</dc:creator>
		<pubDate>Mon, 26 Oct 2009 09:59:51 +0000</pubDate>
		<guid isPermaLink="false">http://meingottundmeinewelt.de/?p=3641#comment-705</guid>
		<description>Punkt 4 check ich nicht. Ein Session-Hijacker wird doch versuchen sein Opfer so gut wie m&#246;glich zu imitieren, sprich all die geklauten Cookies an den Server schicken und doch keine die er vorher selber gesammelt hat. Wie erkennt man denn da, dass der Angreifer vorher die Session-ID 345678 gehabt hat?</description>
		<content:encoded><![CDATA[<p>Punkt 4 check ich nicht. Ein Session-Hijacker wird doch versuchen sein Opfer so gut wie m&#246;glich zu imitieren, sprich all die geklauten Cookies an den Server schicken und doch keine die er vorher selber gesammelt hat. Wie erkennt man denn da, dass der Angreifer vorher die Session-ID 345678 gehabt hat?</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: ich</title>
		<link>http://meingottundmeinewelt.de/2009/10/22/session-hijacking-verhindern/comment-page-1/#comment-704</link>
		<dc:creator>ich</dc:creator>
		<pubDate>Sat, 24 Oct 2009 11:43:51 +0000</pubDate>
		<guid isPermaLink="false">http://meingottundmeinewelt.de/?p=3641#comment-704</guid>
		<description>Punkt 2 hatte ich nur f&#252;r StudiVZ aufgelistet, da diese Methode dort, mit den bekannten Schw&#228;chen, im Einsatz ist. ;O)

Punkt 3 fand ich im Netz, welcher mich aber auch nicht so wirklich &#252;berzeugte, deswegen Punkt 4.

Mein Favorit ist bestimmt nicht neu, aber zumindest konnte ich dazu im Netz nichts finden.</description>
		<content:encoded><![CDATA[<p>Punkt 2 hatte ich nur f&#252;r StudiVZ aufgelistet, da diese Methode dort, mit den bekannten Schw&#228;chen, im Einsatz ist. ;O)</p>
<p>Punkt 3 fand ich im Netz, welcher mich aber auch nicht so wirklich &#252;berzeugte, deswegen Punkt 4.</p>
<p>Mein Favorit ist bestimmt nicht neu, aber zumindest konnte ich dazu im Netz nichts finden.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: cortex</title>
		<link>http://meingottundmeinewelt.de/2009/10/22/session-hijacking-verhindern/comment-page-1/#comment-703</link>
		<dc:creator>cortex</dc:creator>
		<pubDate>Sat, 24 Oct 2009 09:29:24 +0000</pubDate>
		<guid isPermaLink="false">http://meingottundmeinewelt.de/?p=3641#comment-703</guid>
		<description>zu 1: die idee ist nicht schlecht (obgleich etwas wacklig). die schw&#228;che der methode nennst du ja selbst.

zu 2: bitte nicht - diese &quot;sicherheitsmasznahme&quot; wurde bereits x mal (in den foren dieser welt) diskutiert und als wertlos - da unpraktikabel - eingestuft.

zu 3: session_regenerate_id sch&#252;tzt NICHT gegen session hijacking. wer die serverseitige id-regen ausl&#246;st (legitimierter user oder angreifer) ist banane. als schutz gegen session Fixation allerdings gut zu gebrauchen; wird i.d.r. nach einem erfolgreichen user-login durchgef&#252;hrt.

zu 4: interessant...

cx</description>
		<content:encoded><![CDATA[<p>zu 1: die idee ist nicht schlecht (obgleich etwas wacklig). die schw&#228;che der methode nennst du ja selbst.</p>
<p>zu 2: bitte nicht &#8211; diese &#8220;sicherheitsmasznahme&#8221; wurde bereits x mal (in den foren dieser welt) diskutiert und als wertlos &#8211; da unpraktikabel &#8211; eingestuft.</p>
<p>zu 3: session_regenerate_id sch&#252;tzt NICHT gegen session hijacking. wer die serverseitige id-regen ausl&#246;st (legitimierter user oder angreifer) ist banane. als schutz gegen session Fixation allerdings gut zu gebrauchen; wird i.d.r. nach einem erfolgreichen user-login durchgef&#252;hrt.</p>
<p>zu 4: interessant&#8230;</p>
<p>cx</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Michael Kostic</title>
		<link>http://meingottundmeinewelt.de/2009/10/22/session-hijacking-verhindern/comment-page-1/#comment-702</link>
		<dc:creator>Michael Kostic</dc:creator>
		<pubDate>Fri, 23 Oct 2009 16:31:46 +0000</pubDate>
		<guid isPermaLink="false">http://meingottundmeinewelt.de/?p=3641#comment-702</guid>
		<description>:-)

Aarrrg....!

Gr&#252;n, gr&#252;n, gr&#252;ner als gr&#252;n!

Piiiiiieeep, britzel, knatter, knatter:

2
+
2
=
3,988795

Da k&#246;nnen wir ja schon fast von 4 ausgehen.

Gut M&#252;ller, machen Sie es so!</description>
		<content:encoded><![CDATA[<p> <img src='http://meingottundmeinewelt.de/wp-includes/images/smilies/icon_smile.gif' alt=':-)' class='wp-smiley' /> </p>
<p>Aarrrg&#8230;.!</p>
<p>Gr&#252;n, gr&#252;n, gr&#252;ner als gr&#252;n!</p>
<p>Piiiiiieeep, britzel, knatter, knatter:</p>
<p>2<br />
+<br />
2<br />
=<br />
3,988795</p>
<p>Da k&#246;nnen wir ja schon fast von 4 ausgehen.</p>
<p>Gut M&#252;ller, machen Sie es so!</p>
]]></content:encoded>
	</item>
</channel>
</rss>

