|
-
首頁 > 知識庫 >
Cookie欺騙
-
Cookie欺騙
瀏覽網(wǎng)頁時,cookie可能由server端傳送給瀏覽器然後存在local端的PC上,如果cookie在時效內(nèi),瀏覽器在瀏覽相同網(wǎng)站時,即會傳送原先所儲存的cookie給該網(wǎng)站。
如果某網(wǎng)站在使用者輸入帳號/密碼通過認(rèn)証後,傳一個cookie給瀏覽器,cookie如下
www.abc.com.tw TRUE ID=abcd
因為有cookie,所以當(dāng)我們把瀏覽器關(guān)掉,再重新連上相的網(wǎng)站時,網(wǎng)站程式發(fā)現(xiàn)有cookie就視作已認(rèn)證成功,便不要求再度認(rèn)證。
如果網(wǎng)頁程式是透過cookie上的ID欄位來判斷使用者的身份,那麼有心人士若把ID=abcd改為admin,或許有可能變成管理者身份。
|