靈異事件薄:登入及認證問題

來源:互聯網
上載者:User

現象描述

網站A和網站B都是ASP.NET的應用程式,採用ASP.NET FormsAuthentication,網站B有受保護的檔案夾,通過web.config配置了許可權。網站C是純ASP網站,受保護的頁面是通過Session來維持使用者登入狀態。

存在這麼一種現象:

網站A的頁面1上有一個到網站B的受保護頁面2的一個目標是新視窗(target="_blank")的連結a,點擊這個連結會在新視窗開啟頁面2,之後轉向到網站B的登入頁面,正常登入之後關閉(按瀏覽器關閉按鈕或Alt+F4)網站B的頁面2;

再次從網站A的頁面1上點選連結a,會再次在新視窗開啟網站B的受保護頁面2。此時並沒有轉向到網站B的登入頁面,而且你會發現已經是先前的登入狀態了。

同樣,網站A的頁面1上還有另外一個連結a2,點擊會在新視窗開啟網站C的受保護資源,第一次會要求登入,登入之後關閉網站C的頁面,然後再點選連結a2,開啟了網站C的受保護頁面,並且也是已經登入的狀態。

現象回顯:

在網上搜尋了許多關鍵字,其中發現FormsAuthentication存在許多問題,比如地址裡的“/”替換成“\”或“%5C”就能矇混過關而繞過認證等。但以上描述的現象之前還沒有遇到過,我這裡建立了兩個web app,有興趣的朋友可以實際運行下看看效果,我還把Trace開啟了,這樣可以看到認證Cookies的狀態。請從這裡下載它:http://files.cnblogs.com/shinyzhu/Spectral.zip

項目裡有兩個Web Application:web1和web2,web1上有個到web2的back檔案夾的連結,按照上面的流程來運行,然後請告訴我你是否也遇到了這個現象。更進一步來說,你也可以把這兩個web app部署到不同的伺服器來測試。在這裡我非常非常急切地希望聽到大家的意見,或者有朋友知道這個原因,也請立即告訴我吧。非常非常地感謝!

聯繫我們

該頁面正文內容均來源於網絡整理,並不代表阿里雲官方的觀點,該頁面所提到的產品和服務也與阿里云無關,如果該頁面內容對您造成了困擾,歡迎寫郵件給我們,收到郵件我們將在5個工作日內處理。

如果您發現本社區中有涉嫌抄襲的內容,歡迎發送郵件至: info-contact@alibabacloud.com 進行舉報並提供相關證據,工作人員會在 5 個工作天內聯絡您,一經查實,本站將立刻刪除涉嫌侵權內容。

A Free Trial That Lets You Build Big!

Start building with 50+ products and up to 12 months usage for Elastic Compute Service

  • Sales Support

    1 on 1 presale consultation

  • After-Sales Support

    24/7 Technical Support 6 Free Tickets per Quarter Faster Response

  • Alibaba Cloud offers highly flexible support services tailored to meet your exact needs.