Отправляет email-рассылки с помощью сервиса Sendsay

[TC] Можно ли подменить переменные в сессии?

Vande omentaina, Tiflocomp!
Есть у нас, как многим известно, сайтик.
Сайтик развивается, народу уже порядочно, и вот у кого-то не в меру
длинные шаловливые ручки.
Есть закрытый раздел форума, куда входят только те, у кого ранг 2.
Переменная ранга находится в БД и в сессии.
В сессии также находятся переменные идентификатора, имени и
факультета.
Так вот, кто-то умудрился зайти в закрытый раздел под идентификатором
3, и это при том, что такого ID уже давным-давно в базе нет (там
лакуна, после 1 идёт 15).
Внимание, вопрос: как это можно было сделать? Чем это лечится? Сменить
мозги не предлагать, желательно какой-нибудь нормальный способ.
Спасибо!

Ответить   "Anarendil E. M. Elensule" Tue, 10 Nov 2009 22:24:06 +0200 (#934981)