Visualizzazione dei risultati da 1 a 9 su 9
  1. #1

    query strana rilevata da analytics

    ciao a tutti.
    Stavo vedendo i miei dati di analytics quando ho visto che una pagina con il seguente link è stata vista più volte:

    /nome-pagina.php?id=22' : SQLi Vulnerable

    sapete cosa significa?

    grazie mille!

  2. #2
    Moderatore di Sicurezza informatica e virus L'avatar di Habanero
    Registrato dal
    Jun 2001
    Messaggi
    9,782
    l'apice singolo dopo il campo numerico è un tentativo di verificare se è possibile una sql injection.
    Leggi il REGOLAMENTO!

    E' molto complicato, un mucchio di input e output, una quantità di informazioni, un mucchio di elementi da considerare, ho una quantità di elementi da tener presente...
    Drugo

  3. #3
    quindi stanno cercando di forare il sito?
    come posso sapere se ci sono riusciti?

    grazie mille!

  4. #4
    Moderatore di Sicurezza informatica e virus L'avatar di Habanero
    Registrato dal
    Jun 2001
    Messaggi
    9,782
    comincia col testare se richiamando quell'url si ottiene un errore...
    Leggi il REGOLAMENTO!

    E' molto complicato, un mucchio di input e output, una quantità di informazioni, un mucchio di elementi da considerare, ho una quantità di elementi da tener presente...
    Drugo

  5. #5
    mi restituisce questo:

    Warning: mysql_fetch_array(): supplied argument is not a valid MySQL result resource in /web/htdocs/www.miosito.it/home/miapagina.php on line 20

    help! grazie!

  6. #6
    Moderatore di Sicurezza informatica e virus L'avatar di Habanero
    Registrato dal
    Jun 2001
    Messaggi
    9,782
    beh... indubbiamente qualche tipo di vulnerabilità esiste... significa che non validi i parametri passati via GET nella querystring... questo fa si che possa essere possibile forgiare dall'esterno la query che viene fatta al DB.
    Leggi il REGOLAMENTO!

    E' molto complicato, un mucchio di input e output, una quantità di informazioni, un mucchio di elementi da considerare, ho una quantità di elementi da tener presente...
    Drugo

  7. #7
    ok.... quindi visto che passo solo l'id devo verificare che sia un numero.
    Poi se lo è faccio la query e se recupero risultati li stampo.
    Giusto?

  8. #8
    Moderatore di Sicurezza informatica e virus L'avatar di Habanero
    Registrato dal
    Jun 2001
    Messaggi
    9,782
    in linea di massima sì... spesso basta un cast a int del parametro e poi un test se il valore è 0.
    Leggi il REGOLAMENTO!

    E' molto complicato, un mucchio di input e output, una quantità di informazioni, un mucchio di elementi da considerare, ho una quantità di elementi da tener presente...
    Drugo

  9. #9
    ok grazie mille!

Permessi di invio

  • Non puoi inserire discussioni
  • Non puoi inserire repliche
  • Non puoi inserire allegati
  • Non puoi modificare i tuoi messaggi
  •  
Powered by vBulletin® Version 4.2.1
Copyright © 2025 vBulletin Solutions, Inc. All rights reserved.