|
-
首頁(yè) > 知識(shí)庫(kù) >
Cookie欺騙
-
Cookie欺騙
瀏覽網(wǎng)頁(yè)時(shí),cookie可能由server端傳送給瀏覽器然後存在local端的PC上,如果cookie在時(shí)效內(nèi),瀏覽器在瀏覽相同網(wǎng)站時(shí),即會(huì)傳送原先所儲(chǔ)存的cookie給該網(wǎng)站。
如果某網(wǎng)站在使用者輸入帳號(hào)/密碼通過(guò)認(rèn)証後,傳一個(gè)cookie給瀏覽器,cookie如下
www.abc.com.tw TRUE ID=abcd
因?yàn)橛衏ookie,所以當(dāng)我們把瀏覽器關(guān)掉,再重新連上相的網(wǎng)站時(shí),網(wǎng)站程式發(fā)現(xiàn)有cookie就視作已認(rèn)證成功,便不要求再度認(rèn)證。
如果網(wǎng)頁(yè)程式是透過(guò)cookie上的ID欄位來(lái)判斷使用者的身份,那麼有心人士若把ID=abcd改為admin,或許有可能變成管理者身份。
|