emome 發現一個很嚴重的問題剛剛一個網友要我幫他查詢 有關的中華電信 手機優惠而我emome 沒有登出直接就將那網址 傳給那網友結果 那網友 點了網址後發現可以進去我的帳戶資料也就是說 我的會員資料 別人也可以看得到可以請其他人是看看他似乎是 認網址 而不是ip
一般應該是即使將網址包括?之後post的資料傳給他人, 他人在時間內同樣傳到 server後端, 只要session timeout應該會要求再重新登入, 會做到卡IP? 這就未知了.剛試一下, 應該只可以看, 但如果要修改, 還是會要你再登入一次. 所以應該不能修改, 但還是看得到你的相關資訊!kevin525 wrote:剛剛測試 三四次狀況...(恕刪)
測試結果的確可以修改個人資料喔,session timeout 大約幾分鐘沒動作會失效,可看到個人設定,轉寄某個網頁前,請先不要登入,測試別家也有此bug啦,想要更了解可以參考此urlhttp://www.javaworld.com.tw/jute/post/page?bid=6&sty=1&age=0
這不是bug啦!!http的session機制,因為cookie不是所有的user都可以接受,所以很多網站都以session來做。你可以登入中國信託的網路銀行 https://consumer.chinatrust.com.tw/cgi-bin/prod/jsp/ch/home/index.jsp?content_item=LOGIN-0002&session_home=1 試試看,把登入後的網址copy到其他台PC,看是不是顯示同一個人。這種連結 時間到都會自動timeout斷線滴....