Visualizzazione dei risultati da 1 a 4 su 4

Discussione: Sql injection su post

  1. #1
    Utente di HTML.it
    Registrato dal
    Jun 2002
    Messaggi
    35

    Sql injection su post

    Buongiorno a tutti!
    Sto cercando di rendere + sicura un'applicazione asp collegata a databese access......
    Il mio problema e legato a un SQL-INJECTION inserito sull'indirizzo del browser: mettendo %20'%20or%20' dopo l'url mi vendono visualizzati tutti gli articoli contenuti nel db invece dei soli appartenenti alla categoria che mi interessa....

    Come faccio a risolvere questo problema e similari????

    Per esempio la pagina è prodotti.asp?categoria=matite
    mettendo prodotti.asp?categoria=matite%20'%20or%20' mi vinene visualizzato tutto


    Spero di essermi spiegato bene e vi ringrazio anticipatamente per l'aiuto

  2. #2

  3. #3
    Utente di HTML.it
    Registrato dal
    Jun 2002
    Messaggi
    35
    Grazie per l'aiuto!!

    Purtroppo però con questo medoto l'indicizzazione sui motori di ricerca verrebbe vanificata! L'accesso diretto alla pagina risulterebbe impossibile!...credo...
    Inoltre io ho una pagina iniziale "default.asp" che con un redirect mi manda alla pagina "protetta".....con questo metodo non riesco più ad accedervi....l'unico modo è di andare in una pagina "non protetta" del sito e cliccare sul link che mi manda alla pagina con la lista dei prodotti dinamici!
    Si riesce a fare diversamente? ...o sono io che non sono capace??

  4. #4
    Utente di HTML.it L'avatar di Gioba66
    Registrato dal
    Jun 2002
    Messaggi
    2,189
    nella pagina che recupera i dati, metti una riga per ciascun campo recuperato:

    campo = replace(campo, "'", "''")
    Tutti vogliono parlare, nessuno sa ascoltare.

Permessi di invio

  • Non puoi inserire discussioni
  • Non puoi inserire repliche
  • Non puoi inserire allegati
  • Non puoi modificare i tuoi messaggi
  •  
Powered by vBulletin® Version 4.2.1
Copyright © 2025 vBulletin Solutions, Inc. All rights reserved.