草庐IT

php - 奇怪的 session 行为(文件名字符串长度)

coder 2023-06-14 原文

我今天注意到,在我的网站 session 文件中,有一些文件的文件名明显小于其他文件,例如:

标准 session 文件:

  sess_0020cc255681808f78c08b67cd88cbcea13f45ee7629754ed82ccb8b010cf83d2b353b7136847f2876d99f3297a5def5bcc62b433d6d56d7f1b301f82c833aad

(5 + 128 character file length)

异常 session 文件:

  sess_629aca24e094f17d02b3d105ebe9e5d4

(5 + 32 character file length)

这个站点非常繁忙,流量很大(大约 22k 访问者 pcm),查看 session 文件夹时,这些非常短的 session 文件中有大约 1%(实际上是 0.92%)。

我过去有read up去年(2015 年)实现此网站重新设计之前的很多 session ,目前在我的 php.ini 中:

session.cookie_httponly=1
session.use_only_cookies=1
session.cookie_secure=1
session.entropy_file=/dev/urandom
session.hash_function=whirlpool
session.session.use_trans_sid=0
session.entropy_length=32

编辑(附加):

session.hash_bits_per_character = 4

session.sid_length 未定义(无法定义),因为此构建使用的是 PHP 5.6.2

据我所知,这通常应该没问题。尽管我已经阅读了有关使用 session.entropy_length 的各种内容,但我很少阅读有关如何确保最小文件长度的其他主题。但这似乎不适用于这个问题。

entropy_length 值是唯一一个我不确定它的用途和需要的值。

我的问题

  • 是什么导致 1% 的 session 只有 5 + 32 个字符长?
  • 如何设置它以使所有 session 的长度相同(5 + 128 chrs)

我意识到下面的问题我可以尝试一下,看看它不会造成任何伤害,但是如果上述解决方案 的预期用途session.entropy_length ,知道这会很有用。几乎没有关于 entropy_length 实际上是什么的文献。

我认为 session name collision 目前可能存在一个小问题。 , 坦率地说,这么多 session 文件如此之长,但少数几个文件却相对较小,这看起来是错误的。

更新

从评论中有一些细节可能值得我在这里总结一下:

  • 问题在于我的浏览器不是(!!)
  • 这是使用 PHP 版本 5.6.2
  • [单个] WHM 服务器上的 LAMP 堆栈。
  • 如果 PHP-cli 运行,它可以/只会由服务器主机运行,尽管我真的怀疑他们正在运行它。我很了解他们,并且是一个体面的客户,所以......
  • 我已检查并确认网站 htaccess 文件没有对 PHP 的任何方面进行任何更改
  • 服务器运行时的错误日志很少(上周我有 14 个错误,从 9k 次访问开始,所有 404 错误都来自机器人抓取工具试图侵入 Wordpress [该网站不是 wordpress]。)
  • PHP 是通过 suPHP 运行的(目前版本未知),我也在考虑更新 suphp 但我怀疑这会直接与这个问题有关。
  • 根据 Ryan Vincents 的建议,我将在 session 少于 128 小时时设置通知(希望来自哪个地址)
  • session 文件存储文件夹是在 PHP.ini 中定义的,因此如果使用外部 PHP.ini,那么我希望 session 出现在其他文件夹中,例如 /temp

最佳答案

如果您的网站像您描述的那样受欢迎,这很可能是黑客/黑客企图。黑客会经常访问该站点并使用捕获的或(在这种情况下)欺骗的 session ID,并且他们会使用正常的 32 字节十六进制进行欺骗。

如果您修改 cookie“PHPSESSID”以包含任何文本,PHP 将拾取它并创建一个具有该 ID 的 session ,以及一个相应的 sess_[sessionId] 文件。根据我的测试(您可以自己尝试),PHP 将使用任何长度的 ID 并接受它并使用它,而不管 ini 设置如何。

好消息是,如果你执行 session_id() 然后它会返回欺骗 ID,这样你就可以了

  • 拒绝
  • 蜜 jar ,或者
  • 重新创建一个有效的 session

但这不会停止创建 session 文件。

或者创建您自己的 session 处理系统并避免使用session_start();那么您可以在使用前手动验证 session_id 格式。

关于php - 奇怪的 session 行为(文件名字符串长度),我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/39704328/

有关php - 奇怪的 session 行为(文件名字符串长度)的更多相关文章

  1. ruby - 如何从 ruby​​ 中的字符串运行任意对象方法? - 2

    总的来说,我对ruby​​还比较陌生,我正在为我正在创建的对象编写一些rspec测试用例。许多测试用例都非常基础,我只是想确保正确填充和返回值。我想知道是否有办法使用循环结构来执行此操作。不必为我要测试的每个方法都设置一个assertEquals。例如:describeitem,"TestingtheItem"doit"willhaveanullvaluetostart"doitem=Item.new#HereIcoulddotheitem.name.shouldbe_nil#thenIcoulddoitem.category.shouldbe_nilendend但我想要一些方法来使用

  2. Ruby 解析字符串 - 2

    我有一个字符串input="maybe(thisis|thatwas)some((nice|ugly)(day|night)|(strange(weather|time)))"Ruby中解析该字符串的最佳方法是什么?我的意思是脚本应该能够像这样构建句子:maybethisissomeuglynightmaybethatwassomenicenightmaybethiswassomestrangetime等等,你明白了......我应该一个字符一个字符地读取字符串并构建一个带有堆栈的状态机来存储括号值以供以后计算,还是有更好的方法?也许为此目的准备了一个开箱即用的库?

  3. ruby - 使用 RubyZip 生成 ZIP 文件时设置压缩级别 - 2

    我有一个Ruby程序,它使用rubyzip压缩XML文件的目录树。gem。我的问题是文件开始变得很重,我想提高压缩级别,因为压缩时间不是问题。我在rubyzipdocumentation中找不到一种为创建的ZIP文件指定压缩级别的方法。有人知道如何更改此设置吗?是否有另一个允许指定压缩级别的Ruby库? 最佳答案 这是我通过查看ruby​​zip内部创建的代码。level=Zlib::BEST_COMPRESSIONZip::ZipOutputStream.open(zip_file)do|zip|Dir.glob("**/*")d

  4. ruby - 其他文件中的 Rake 任务 - 2

    我试图在一个项目中使用rake,如果我把所有东西都放到Rakefile中,它会很大并且很难读取/找到东西,所以我试着将每个命名空间放在lib/rake中它自己的文件中,我添加了这个到我的rake文件的顶部:Dir['#{File.dirname(__FILE__)}/lib/rake/*.rake'].map{|f|requiref}它加载文件没问题,但没有任务。我现在只有一个.rake文件作为测试,名为“servers.rake”,它看起来像这样:namespace:serverdotask:testdoputs"test"endend所以当我运行rakeserver:testid时

  5. ruby-on-rails - 在 Rails 中将文件大小字符串转换为等效千字节 - 2

    我的目标是转换表单输入,例如“100兆字节”或“1GB”,并将其转换为我可以存储在数据库中的文件大小(以千字节为单位)。目前,我有这个:defquota_convert@regex=/([0-9]+)(.*)s/@sizes=%w{kilobytemegabytegigabyte}m=self.quota.match(@regex)if@sizes.include?m[2]eval("self.quota=#{m[1]}.#{m[2]}")endend这有效,但前提是输入是倍数(“gigabytes”,而不是“gigabyte”)并且由于使用了eval看起来疯狂不安全。所以,功能正常,

  6. ruby-on-rails - unicode 字符串的长度 - 2

    在我的Rails(2.3,Ruby1.8.7)应用程序中,我需要将字符串截断到一定长度。该字符串是unicode,在控制台中运行测试时,例如'א'.length,我意识到返回了双倍长度。我想要一个与编码无关的长度,以便对unicode字符串或latin1编码字符串进行相同的截断。我已经了解了Ruby的大部分unicode资料,但仍然有些一头雾水。应该如何解决这个问题? 最佳答案 Rails有一个返回多字节字符的mb_chars方法。试试unicode_string.mb_chars.slice(0,50)

  7. ruby-on-rails - Rails 3 中的多个路由文件 - 2

    Rails2.3可以选择随时使用RouteSet#add_configuration_file添加更多路由。是否可以在Rails3项目中做同样的事情? 最佳答案 在config/application.rb中:config.paths.config.routes在Rails3.2(也可能是Rails3.1)中,使用:config.paths["config/routes"] 关于ruby-on-rails-Rails3中的多个路由文件,我们在StackOverflow上找到一个类似的问题

  8. ruby - 将差异补丁应用于字符串/文件 - 2

    对于具有离线功能的智能手机应用程序,我正在为Xml文件创建单向文本同步。我希望我的服务器将增量/差异(例如GNU差异补丁)发送到目标设备。这是计划:Time=0Server:hasversion_1ofXmlfile(~800kiB)Client:hasversion_1ofXmlfile(~800kiB)Time=1Server:hasversion_1andversion_2ofXmlfile(each~800kiB)computesdeltaoftheseversions(=patch)(~10kiB)sendspatchtoClient(~10kiBtransferred)Cl

  9. ruby-on-rails - Rails 常用字符串(用于通知和错误信息等) - 2

    大约一年前,我决定确保每个包含非唯一文本的Flash通知都将从模块中的方法中获取文本。我这样做的最初原因是为了避免一遍又一遍地输入相同的字符串。如果我想更改措辞,我可以在一个地方轻松完成,而且一遍又一遍地重复同一件事而出现拼写错误的可能性也会降低。我最终得到的是这样的:moduleMessagesdefformat_error_messages(errors)errors.map{|attribute,message|"Error:#{attribute.to_s.titleize}#{message}."}enddeferror_message_could_not_find(obje

  10. ruby - 如何将脚本文件的末尾读取为数据文件(Perl 或任何其他语言) - 2

    我正在寻找执行以下操作的正确语法(在Perl、Shell或Ruby中):#variabletoaccessthedatalinesappendedasafileEND_OF_SCRIPT_MARKERrawdatastartshereanditcontinues. 最佳答案 Perl用__DATA__做这个:#!/usr/bin/perlusestrict;usewarnings;while(){print;}__DATA__Texttoprintgoeshere 关于ruby-如何将脚

随机推荐