уязвимости по ID

Излагаем идеи и предложения и обсуждаем их
Ответить
Karagy
Сообщения: 964
Зарегистрирован: 19 авг 2012, 00:47
Имя героя: Esuk

уязвимости по ID

Сообщение Karagy » 13 окт 2020, 05:26

Сейчас, номера ID, назначаемые для лотов рынков (mplot.php) - непрерывно возрастают.
Это черезвычайно облегчает поиск недавних лотов, которые были сделаны, но ещё не появились в продаже.
Предлагаю, если это возможно, сделать номера лотов рынков менее предсказуемыми.

Полагаю, что если выдаваемые после авторизации номера сессий (Session ID, SID) так-же непрерывно возрастают - это делает возможным если не перехват сессии, то, по крайней мере организацию отказа в обслуживании (Denial of Service, DOS) оригинальному владельцу сессии. Т.е. вот это вот явление Выбрасывает из игры - может иметь умышленные причины.

Аватара пользователя
phdoc
Администратор
Сообщения: 28216
Зарегистрирован: 29 май 2010, 16:43

Re: уязвимости по ID

Сообщение phdoc » 13 окт 2020, 16:29

Karagy писал(а):
13 окт 2020, 05:26
Сейчас, номера ID, назначаемые для лотов рынков (mplot.php) - непрерывно возрастают.
Это черезвычайно облегчает поиск недавних лотов, которые были сделаны, но ещё не появились в продаже.
Предлагаю, если это возможно, сделать номера лотов рынков менее предсказуемыми.
Довольно бессмысленно находить лоты на Рынке, которые еще не появились в продаже. Потому пока не вижу острой потребности в дополнительной обработке номеров лотов и иных счетчиков в игре.
Karagy писал(а):
13 окт 2020, 05:26
Полагаю, что если выдаваемые после авторизации номера сессий (Session ID, SID) так-же непрерывно возрастают - это делает возможным если не перехват сессии, то, по крайней мере организацию отказа в обслуживании (Denial of Service, DOS) оригинальному владельцу сессии. Т.е. вот это вот явление Выбрасывает из игры - может иметь умышленные причины.
Нет, номера сессии формируется не так.
Делитесь и перемножайтесь

Аватара пользователя
seryivyp
Сообщения: 1903
Зарегистрирован: 02 мар 2012, 17:12

Re: уязвимости по ID

Сообщение seryivyp » 14 окт 2020, 10:28

phdoc писал(а):
13 окт 2020, 16:29
Довольно бессмысленно находить лоты на Рынке, которые еще не появились в продаже...
А распродажи регулярные на рынке у нас в игре кто-то отменял?
"Не падай духом, где попало" Марго

Аватара пользователя
phdoc
Администратор
Сообщения: 28216
Зарегистрирован: 29 май 2010, 16:43

Re: уязвимости по ID

Сообщение phdoc » 14 окт 2020, 16:28

seryivyp писал(а):
14 окт 2020, 10:28
phdoc писал(а):
13 окт 2020, 16:29
Довольно бессмысленно находить лоты на Рынке, которые еще не появились в продаже...
А распродажи регулярные на рынке у нас в игре кто-то отменял?
Поясните мне, пожалуйста, чем здесь поможет информация о номере лота на Рынке? Который, кстати, все желающие могут найти в логе продавца сразу же после оформления.
Делитесь и перемножайтесь

Аватара пользователя
seryivyp
Сообщения: 1903
Зарегистрирован: 02 мар 2012, 17:12

Re: уязвимости по ID

Сообщение seryivyp » 14 окт 2020, 16:33

Да, распродажи можно и проще ловить, по логу героев хотя бы.
"Не падай духом, где попало" Марго

Ответить