타인의 로컬에 저장된 세션ID를 XSS등의 방법으로 가로채서 타인에 세션에 접속(?)하는거잖아그러면 XSS만 막으면 세션의 보안성에 대해서 걱정할 필요가 없는건가?웹알못입니다... 친절한 설명 부탁 ㅜ
막기가 힘드니까 그렇지
ㅇr늬용ㅠ
<[removed]s[removed]c[removed]i[removed]p[removed]t[removed]> 이딴 도라이 사이코같은 방식으로 우회하면 한도끝도 없음
xss아니라도 직접 쿠키정보를 본다거나 할수있을듯
옼ㅋㅋㅋ 생각없이 썼는데 디시는 저렇게 막네
세션은 클라이언트에서 직접 접근이 불가능한거 아니야? 로컬에 저장되는 정보는 세션ID뿐이라고 알고있는데
후갤러성님 저건 뭐를 뭐로 replace한거죠
< script > 이거 [removed]로 바꾼듯
맞음 클라는 세션아이디만 알면 되는거일거임
사이트 기능만 다 만들면 피자걸고 프갤 해킹대회 열어야겠네
\0<\0s\0cript\0>
ㄷㄷ해 - DCW
세션아이디에 클라 ip 맵핑은 기본 아니냐
세션 api 쓰면 자동으로 잡을텐디 세션을 설마 직접 맹그는것도 아닐테고..