다른 사용자의 세션 정보를 사용할 수 있으며 세션 도용을 할 수 있습니다.drupal에서 세션 도용 7.53
예 : 사용자 'A'로 로그인하고 'A'의 세션 쿠키와 로그 아웃을 저장합니다. 이제 다른 사용자 'B'와 로그인하고 로그인 후에 세션 쿠키를 Burp 도구 또는 브라우저 확장 도구를 사용하여 'A'의 세션 쿠키로 바꿉니다.
이제 'A'와 같은 작업을 수행 할 수 있습니다. 'A'는 이제 로그인 세부 정보없이 로그인됩니다. 이것은 매우 중요한 문제입니다.
또한 확장 파일 (예 : filename.exe.txt)을 두 번 업로드 할 수 있습니다.
답장을 보내 주셔서 감사합니다. 나는 너에게 동의한다. –
걱정하지 마시고, 우리가 도와 드리겠습니다;) –
지연 응답을 위해 죄송합니다. 그러나 제안에 감사드립니다. 지금은 분명합니다. –