Quelqu'un a-t-il des idées sur la raison pour laquelle cela ne fonctionnerait pas?Forcer l'ID de session de la demande
if(isset($_POST['PHPSESSID'])) {
session_id($_POST['PHPSESSID']);
session_start();
var_dump($_SESSION);
}
Le var_dump ($ _ SESSION); est toujours vide! Il devrait être chargé de choses! Y a-t-il des paramètres qui empêchent de forcer les ID de session? Le démarrage automatique n'est pas activé.
votre vulnérable au piratage de session btw. – RobertPitt
@RobertPitt: S'il vous plaît élaborer – VolkerK
bien si je ai eu mes mains sur un session_id d'un autre membre, je pourrais injecter via POST et utiliser la session d'un autre membre, l'accès aux données que je ne devrais pas être en mesure d'accéder! – RobertPitt