PHP session unserialize flaw
发布时间
阅读量:
阅读量
PHP Session反序列化漏洞分析
PHP session反序列化漏洞的形成原因在于,存储Session数据时所采用的序列化方式与读取该数据时使用的反序列化方式存在差异,从而引发潜在的安全隐患。
Session概念解析
官方对Session的定义指出,在计算机系统中,特别是在网络应用环境中,Session被称作“会话控制”。Session对象用于保存与特定用户会话相关联的属性和配置信息。其主要特征包括:
session的数据存储位置位于服务器端session一般需要与cookie协同工作
由于HTTP协议本身不具备状态保持能力,服务端引入了session机制以识别和记录当前用户的访问状态。
从本质上看,session是一种能够维持服务器端数据存储的技术手段。换句话说,session技术实质上是后端用于临时存储数据的一种方式,其存储形式不同于数据库
PHP Session工作机制解析
以PHP为例,解析session的工作机制
- 当PHP脚本调用 session_start() 函数时,将启动
session会话,并自动查找PHPSESSID- 若浏览器发送的
Cookie中包含该标识,则读取其中的PHPSESSID
- 若浏览器发送的
全部评论 (0)
还没有任何评论哟~
