Werde mich gerne eines besseren Belehren lassen, sofern ich etwas falsch verstanden habe.
Du hast vollkommen recht. Session Hijacking ist ein anderes Thema. Da wird wie du schon richtig erläuterst, die Session vom User "gestohlen".
Ich werde meinen Beitrag diesbezüglich ausbessern.
Zum Thema "Serverdaten".
Das stimmt natürlich, du kannst die Daten des Users zb. nicht auslesen.
Aber man kann sich einloggen und das ist das ausschlaggebende.
Wenn man einmal drin ist, kann man nach weiteren Fehlern (falls vorhanden) suchen.
Ich wäre gerne bereit dir das zu demonstrieren, wenn du eine PHP Datei online stellst und mir den SessionNamen nennst.