Hallo...
ich habe folgende Frage...ist eigentlich kein Problem...es interessiert mich nur und ich konnte dazu noch keine Infos dazu finden...
In meinen Internbereich speichere ich nach dem Login die Kundennummer in einer Session. Wenn ein Kunde nun sein Profil online ändern möchte nutze ich die folgende Abfrage um den Datensatz in der Datenbank zu finden.
Jetzt meine Frage dazu...ist es für jemanden, der meinen Kundenbereich manipulieren möchte möglich der Session einen neuen Wert zuzuweisen? Sei es über ein kleines Tool, den Browser oder mittels SQL-Injection?
Würde so etwas gehen?
ich habe folgende Frage...ist eigentlich kein Problem...es interessiert mich nur und ich konnte dazu noch keine Infos dazu finden...
In meinen Internbereich speichere ich nach dem Login die Kundennummer in einer Session. Wenn ein Kunde nun sein Profil online ändern möchte nutze ich die folgende Abfrage um den Datensatz in der Datenbank zu finden.
PHP-Code:
... WHERE kd_kdn = '".$_SESSION['kdn']."' ...
Würde so etwas gehen?
Kommentar