Problema de seguridad con autentificación
Publicado: 07 Ene 2009, 21:29
URL: http://www.foropolicia.es/foros" onclick="window.open(this.href);return false;
Versión phpBB: phpBB3 (3.0.3)
MODs Instalados: No tengo instalado ningún MOD
Plantilla(s) usada(s): subsilver y Aeroblue
Servidor: Linux de pago
Actualización desde otra versión: Si
Conversión desde otro sistema de foros: No
Hola!!
Tengo un problema de seguridad y gordo, cuando un usuario se conecta a mi foro aparece en la URL en modo GET la SID del usuario, es decir, aparece en el navegador del usuario direcciones como esta:
El problema de seguridad viene por que los usuarios publican enlaces a otros temas del foro y para ello copian y pegan la dirección desde el navegador, con lo que incluyen su SID.
Por todo ello resulta que si un usuario (incluso un usuario invitado) pincha en el enlace metido por otro usuario, se conecta automáticamente como el usuario que publicó el mensaje, con permisos incluidos.
Tras buscar en este foro veo que se ponen soluciones como deshabilitar la "Cookie Segura", pero es que yo no la tengo habilitada ni nunca la he tenido habilitada.
En cuanto a Mods no tengo instalado ninguno, el foro está limpio... ¿que puedo hacer?
Un saludo!!
Versión phpBB: phpBB3 (3.0.3)
MODs Instalados: No tengo instalado ningún MOD
Plantilla(s) usada(s): subsilver y Aeroblue
Servidor: Linux de pago
Actualización desde otra versión: Si
Conversión desde otro sistema de foros: No
Hola!!
Tengo un problema de seguridad y gordo, cuando un usuario se conecta a mi foro aparece en la URL en modo GET la SID del usuario, es decir, aparece en el navegador del usuario direcciones como esta:
Código: Seleccionar todo
http://www.foropolicia.es/foros/viewtopic.php?f=10&t=36807&p=505322&sid=70600b2dceca5s5f91ea9f4a489343b9#p505322
Por todo ello resulta que si un usuario (incluso un usuario invitado) pincha en el enlace metido por otro usuario, se conecta automáticamente como el usuario que publicó el mensaje, con permisos incluidos.
Tras buscar en este foro veo que se ponen soluciones como deshabilitar la "Cookie Segura", pero es que yo no la tengo habilitada ni nunca la he tenido habilitada.
En cuanto a Mods no tengo instalado ninguno, el foro está limpio... ¿que puedo hacer?
Un saludo!!