今天测试部门发现系统存在的bug,现在发现iteye.com 也存在同样的bug。
复制已经登录的url在session未失效时间内,在同台机器上 同浏览器打开新标签能登进去的问题。
一个系统 目前默认用的cookie传递session 方式,在浏览器中 登录后,复制url地址, 在session失效前,打开同样的浏览器,新建窗口,粘贴 url 也登录进去了,这个怎么控制使后者需要登录呢?(cookie里有了session 有了用户咋控制)
另外本人也试了 url重写的方式传递session 但是url里有;jsessionid= 。。。。。,也是一样能进,更不安全了!
如果用隐藏域的话 ,用post方式 url里肯定没有那些参数,但是 现在系统较复杂 改起来太多了,大家有好办法么?
刚刚试了 貌似 iteye.com 也存在这个问题啊! 呵呵