Показать сообщение отдельно

  #6  
Старый 30.11.2020, 07:57
Baskin-Robbins
Участник форума
Регистрация: 15.09.2018
Сообщений: 236
Провел на форуме:
92829

Репутация: 212
По умолчанию

1) куки в httponly

2) Делаешь админа простым юзером. Даже если произойдет кража сессии, кук

атакующий с этим сможет сделать почти столько же, сколько просто зарегавшись

на сайте, кроме обмана юзеров от имени админа. Путь к админке он не знает, и если

Цитата:
Сообщение от Baskin-Robbins  

никаких ссылок, вкладочек, менюшек и тд на админку не ведет.
то так и не узнает.

3) Выставляем две куки, первую для юзеров

cms_user=bwhfywugfsnbvhd

Вторую cms_admin=asfdegfrsgrshgrth для доступа в админку

Читай сообщения от юзера, пиши - атакующий получит куки юзера с ником админ.

Зашел в админку, сделал свои дела, вышел.

И этого будет достаточно, просто тут надо обратить внимание не на то, к чему ее привязать,

как спрятать и тд - а на поиск багов. Привяжи к железу, ip, спрячь ее - stored xss в имени пользователя

например работающая из админки - и не важно к чему что привязано и как спрятано.
 
Ответить с цитированием