Seneste forumindlæg
Køb / Salg
 * Uofficiel Black/White liste V3
Login / opret bruger

Forum \ Programmering og webdesign \ Programmering
Denne tråd er over 6 måneder gammel

Er du sikker på, at du har noget relevant at tilføje?

mysql injection

Af Ultrabruger GuSo | 15-06-2012 19:17 | 1057 visninger | 15 svar, hop til seneste
For et par måneder siden blev min sites bruger data leaked PGA en injected mit system, jeg søger nu hjælp fra en der har forstand på dette og ikke bare ved lidt om det, jeg ved selv lidt om det men det var ikke nok jeg troede jeg var secure men ak nej :( jeg ved ikke selv hvor hullet ligger men jeg spørger lige mine med arbejdere her i nat når jeg hopper på laptoppen, hvis der er en der har guide eller kan vise mig noget kode som man ikke kan bryde igennem ville det være dejligt. Jeg vender tilbage med mere info når jeg kommer på min laptop, jeg sender gerne kode til din mail hvis du har forstand på det og vil hjælpe, kan desværre ikke give mønt indtil jeg har åbnet min egen bank her i tyskland sker i denne måned.
--
#1
nikolajs12
Elite Nørd
15-06-2012 19:21

Rapporter til Admin
Normalt mysql er på vej ud, du kan godt sikre dig mod det med http://php.net[...] Men det bedste er at begynde og bruge Mysqli eller PDO. Hvor stor koder drejer det sig om? Kan godt lige skimme det igennem hvis det ikke er for meget.
--
#2
rayf
Supporter Aspirant
15-06-2012 19:25

Rapporter til Admin
#1 Kan ikke se nogen nævner at systemet er lavet i php? Desuden kan det være omfattende at implementere helt nye databaser. #0 Lidt mere informationer om dit system ville gøre det nemmere :)
--
#3
nikolajs12
Elite Nørd
15-06-2012 19:26

Rapporter til Admin
#2 Nu det er primært php der domineret "sites" med Mysql.
--
#4
rayf
Supporter Aspirant
15-06-2012 19:30

Rapporter til Admin
#3 Stadig en forkert antagelse ;)
--
#5
GuSo
Ultrabruger
15-06-2012 19:30

Rapporter til Admin
Undskyld jeg føler mig dum nu, det er php ja :D det er en okay sjat kode jeg spørger lige ad hvilken side det var man kunne komme igennem så det lettere, jeg smider en mail til dig eller ligger det op på pastebin så alle kan komme med input når jeg kommer på :)
--
#6
wizH
Junior Supporter
15-06-2012 19:32

Rapporter til Admin
#0 Hvis du ikke er vulnerable til sqli er du jo bare vulnerable til alle de andre metoder man kan anvende?
--
Mine apps på AppStore: http://itunes.apple.com[...] i5 2500k @ 4.5 GHz | P8Z68-V PRO | HD6870 CF
#7
nikolajs12
Elite Nørd
15-06-2012 19:33

Rapporter til Admin
#4 Nej.
--
#8
Tegneren
Gigabruger
15-06-2012 19:34

Rapporter til Admin
Kan godt hjælpe med at sikre dig mod SQLi :-) Har du Skype?
--
Arbejder på en tegneserie!
#9
rayf
Supporter Aspirant
15-06-2012 19:36

Rapporter til Admin
#7 Jo.
--
#10
NitroBlast
Ultra Nørd
15-06-2012 19:38

Rapporter til Admin
Forklaring og (mulig) løsning: http://www.csis.dk[...]
--
http://xlinx.dk[...] i7 2600K, 16GB PC3-12800, GA-X68XP-UD4 R1, GTX 560Ti HAWK
#11
nikolajs12
Elite Nørd
15-06-2012 19:38

Rapporter til Admin
#9 Hver lidt mere flabet :) :) :) :) Hvilket website scripting sprog, mener du så bruger mysql i højere grad end php?
--
#12
rayf
Supporter Aspirant
15-06-2012 19:42

Rapporter til Admin
#11 Det mener jeg ikke. Men siger bare det er forkert at antage det er php når det ligeså godt kunne være hvad som helst andet :) Det er lidt ligesom at sige nogen har pisset på sædet i min bil, hvordan løser jeg det? Det en AUDI så skal du bare .... dårligt eksempel, but you get the point ;)
--
#13
Thomas G
Bruger
15-06-2012 19:51

Rapporter til Admin
Nu er jeg ikke fransk mester i hverken php eller mysql, men der findes typisk to måder at fikse det på. Enten brug parameter til input for sql istedet for at bygge det op af strenge etc. Er dette ikke en mulighed, kan man beslutte at særlige tegn eller værdier skal sorteres fra. På mssql er det især. '. Exec ; declare Som er bandiitterne. Jeg har set nogle meget kreative hvor payload overføres som binære data og konvereres til streng i sden omkring liggende sql. Hvilke værdier det er på mysql må du ud og grave i. Held og lykke
--
#14
GuSo
Ultrabruger
15-06-2012 20:33

Rapporter til Admin
Ja jeg har skype mit brugernavn er paziiek, send mig gerne en venne anmodning hvis du kan hjAElpe, jeg fik lige hevet en gammel private message frem med en der sagde han kunne komme igennem med dette -- minhjemmeside.dk/index.php?action=registerSELECT fieldlist FROM table WHERE field = '$EMAIL';register;tablelocated'register- - ' '$sendemail' 'pullsendemail' Change $email to your email or FTP server place it in notepad Compile it .nl and run it via linux server and you will be able to pull everything password emails usernames every table that you wish to i tried it working good but I wont exploit it that why I choose to report. Virker det som noget der passer eller fyrer han pis af? Har ikke selv en linux server sä jeg kunne ikke teste, jeg har ikke filerne liggende lige pt pä min tyske laptop men min ven skulle gerne logge pä inden for en time og give mig access til serveren igen. Jeg takker og jeg smider en pastebin op senere med register delen og de andre huller jeg finder frem til när jeg har modtaget filerne. MANGE TAK! :) - edit: fixet link sä det ikke blät
--
#15
TommyB
Megabruger
16-06-2012 09:34

Rapporter til Admin
Hej, Lige den er meget nem at undgå i din index.php Du læser nok din action direkte ind i koden, det er farligt, prøv noget i den her stil: ------ $action = null; if ($GET['action'] == 'register') $action = 'register'; -------- På den måde kan din action variable aldrig indeholde skadelig sql. Gentag med alle de actions du har brug for. Du mailer mig bare med spørgsmål på [email protected]
--

Opret svar til indlægget: mysql injection

Grundet øget spam aktivitet fra gæstebrugere, er det desværre ikke længere muligt, at oprette svar som gæst.

Hvis du ønsker at deltage i debatten, skal du oprette en brugerprofil.

Opret bruger | Login
NYHEDSBREV
Afstemning