Hello,
Die Session-Daten befinden sich üblicherweise auf dem Server. Ein direkter Zugriff darauf ist nicht durch Session-Hijacking möglich, sondern höchstens durch einen Einbruch in die Server-Software.
... durch falsch eingerichtete Systeme bei Shared Hosting.
Dort ist dann ggf. der Zugriff auf Sessiondateien anderer Realms möglich.
Mit Vorliebe passiert das, wenn PHP auf dem Apachen als Modul eingerichtet wird und nicht für jeden VirtHost ein eigenes Session-Verzeichnis eingerichtet wird.
siehe "session.save_path"
Liebe Grüße aus dem schönen Oberharz
Tom vom Berg