一、步骤叙述:
1、数据库文件mysite.mdb,其中两个表:admininfo(表示管理员的记录表)和memberinfo(普通用户的记录表)
2、普通用户登陆页 login.asp ,添加服务器行为时候,选择基于用户名和密码的访问。即表示产生了 Session("MM_Username") (其值即为当前正确登陆的用户名)。因为此时为选择访问级别,所以代表访问级别的 Session("MM_UserAuthorization") = ""
3、普通用户登陆成功页 personal.asp,服务器行为“限制对页访问”同样设置为用户名和密码的访问。实质是判断Session,即可实现“限制对页的访问”。
以上2→3均能正常,接着就开始出现问题了。
4、管理员登陆页 adminlogin.asp ,添加服务器行为时候,选择基于用户名、密码和访问级别的访问(当然这要求admininfo表中必须具有表示访问级别的字段)。生成Session("MM_Username") (其值即为当前正确登陆的管理员名),同时生成表示访问级别的Session("MM_UserAuthorization") = CStr(MM_rsUser.FIElds.Item(MM_fldUserAuthorization)。Value)
5、管理员登陆正确页 admin.asp,很显然,服务器行为“限制对页访问”必须选择“用户名、密码和访问权限的访问”,级别的定义值即是admininfo表中表示访问级别字段的值。同样也能实现“限制对页的访问”。
二、BUG来了
1、普通用户登陆。
2、正确登陆。
3、将URL地址直接切换为“admin.asp”的地址。
4、完全可访问。
注:在admin.asp提取Session("MM_UserAuthorization") 是为空值,而当从adminlogin.asp正确登陆到adming.asp提取Session("MM_UserAuthorization") 值为数据库表中相应字段的值
得出结论:代表权限的访问级别没有起效。Session("MM_UserAuthorization") 针对同一站点同一数据库不同表时――形同虚设!
三、原理分析
在管理员登陆成功页中,有如下代码是用来进行“限制对页访问的”
'' *** Restrict Access To Page: Grant or deny access to this page MM_authorizedUsers="administrator" MM_authFailedURL="adminlogin.asp" MM_grantAccess=false If Session("MM_Username") <> "" Then If (false Or CStr(Session("MM_UserAuthorization"))="") Or _(InStr(1,MM_authorizedUsers,Session("MM_UserAuthorization"))>=1) Then MM_grantAccess = true End If
If Session("MM_Username") <> "" Then
如果表示用户的Session不为空,即可MM_grantAccess = true,当然,其中还有嵌套IF.
If (false Or CStr(Session("MM_UserAuthorization"))="") Or (InStr(1,MM_authorizedUsers,Session("MM_UserAuthorization"))>=1) Then
因为MM_authorizedUsers="administrator",这里的"administrator"是级别的定义值,即是admininfo表中表示访问级别字段的值
所以,其只能限制admininfo表其他的访问级别(非administrator)的管理员的访问,而对于普通会员而言,
迷你世界两周年版本 安卓版v1.43.1
迷你世界两周年版是这款热门沙盒建造类型手游的周年限定版本,有
创造与魔法腾讯版 安卓版v1.0.0750
创造与魔法腾讯版是专为腾讯账号玩家准备的游戏渠道服,提供通过
创造与魔法国际服 安卓版v1.0.0750
创造与魔法是英雄互娱打造的3D多人在线的开放世界沙盒游戏,在
创造与魔法红包版 安卓版v1.0.0750
创造与魔法红包版是这款沙盒创造类手游的福利版本,在此版本中玩
秘境寻宝H5 安卓版v1.0.0
秘境寻宝H5是一款非常好玩的模拟经营类手游,玩家在游戏中将会