非ie浏览器下客户端可以取得cookie中的asp_SessionID(可能不一定是这个名字)
然后用一个浏览器把这个值发到服务器中,能否通过这个值获取对应的Session?

解决方案 »

  1.   

    不能,除非服务器端把session输出出来。session是一个服务器端的对象。客户端只是持有一个sessionid用来标识罢了。
      

  2.   

    不能,因为你的这个ID是你当前客户端的ID而已,并不能作为获得服务器端对象的关键字
      

  3.   

    既然是Session标识
    比如我在cookie伪造了这个sessionID,
    然后我请求服务器,会不会服务器就认为我是该Session用户呢?
      

  4.   


    就算你伪造了sessionid服务器也不会主动把session中的所有内容发送到客户端,你还要上传一个遍历写出所以session内容的动态页才能,得到session的内容。