攻击者提供一个包含已知会话ID的链接例如:<a href='login.php?PHPSESSID=1234'>点击</a>
,来诱使受害人点击这个链接,用户点击链接后可能会进行一系列操作,然后攻击者再使用这个会话ID登陆网站,从而劫持用户的会话,造成SESSION固定攻击。
但是一般php的设置session.use_cookies
和session.use_only_cookies
都为1,也就是攻击者不能通过url传递会话ID的方式劫持SESSION,在这种情况下,还有可能造成SESSION固定攻击吗?
可以自己重写session,方便对各种规则进行设定校验。