Visualizzazione dei risultati da 1 a 2 su 2
  1. #1
    Utente di HTML.it
    Registrato dal
    Apr 2003
    Messaggi
    1,413

    sql server 2005 e attacco sql injectio: aiuto permessi!

    ciao a tutti,

    in seguito ad un attacco sql injection su un mio sito (questo è un articolo che parla dell'attacco LINK )

    ho deciso di fare un replace di tutto cio che arriva da querystring e da post sostituendo le parole exec e declare col nulla.

    Ora, siccome ho moltissime pagine su cui mettere mano, mi era venuto in mente di bloccare i permessi execute per l'utente in sql server 2005 (dato che vedo usare la funzione exec durante l'attacco).

    Non succede però nulla, cioè sono andato sullo schema a cui appartiene l'utente e negando l'execute non cambia assolutamente nulla.

    Cosa sbaglio?Forse non è lo stesso execute che usano per l'attacco?

    grazie a tutti

  2. #2
    Utente di HTML.it
    Registrato dal
    Apr 2003
    Messaggi
    1,413
    help...

    non c'è modo di proteggersi da un attacco del genere limitando l'utilizzo di comandi exec da parte dell'utente da sql server?

Permessi di invio

  • Non puoi inserire discussioni
  • Non puoi inserire repliche
  • Non puoi inserire allegati
  • Non puoi modificare i tuoi messaggi
  •  
Powered by vBulletin® Version 4.2.1
Copyright © 2025 vBulletin Solutions, Inc. All rights reserved.