si, teoricamente è possibile, ma non cambiare valori, fare il cosidetto session hijacking:
http://en.wikipedia.org/wiki/Session_hijackingin pratica, si becca il sessionID di un utente autenticato, si manda al server e ci si identifica come l'utente in questione. per mitigare questi problemi ci sono n strade, la più semplice è aggiungere un valore di controllo (l'IP?) cifrato ad un ticket, in genere salvato in un cookie, così che si sia certi che la richiesta arriva da una chiamata legittima.
il sistema più semplice, comunque, resta quello di utilizzare SSL (HTTPs), così che tutti il traffico sia cifrato già lato canale.