拿到用户的sessionid就等于拿到登录态,劫持者不需要密码。sessionid主要从cookie里来,而cookie默认配置相当裸奔:脚本可读、明文传输、无严格归属校验。四个ini配置补齐这些洞。;php.inisession.cookie_httponly=1;JS读不到cookie,防XSS窃取session.cookie_secure=1;仅HTTPS传输session.cookie_s
A5创业网 版权所有