Visualizzazione dei risultati da 1 a 4 su 4

Discussione: sicurezza form

  1. #1
    Utente di HTML.it L'avatar di Francis87
    Registrato dal
    Jun 2003
    Messaggi
    5,970

    sicurezza form

    ciauz a tutti

    cercando di mettere al sicuro (piu' possibile) i campi di vari form su vari miei siti, volevo chiedere se esiste la possibilita' tramite sql injection di dare piu' istruzioni in un colpo solo.

    es.

    se io metto:
    codice:
    SELECT permissionlevel FROM users WHERE username='".$username."' AND password='".$password."'
    qualcuno puo' piazzarmi altre istruzioni nel campo password tipo altre select o insert ( VVoVe: ) o UPDATE ( VVoVe: VVoVe: ) o DROP ( VVoVe: VVoVe: VVoVe: ) ???

    poi, ho testato i form con le stringhe che ho trovato in qualche documento pdf dove si parlava di rimedi a questo problema, ma il commento -- non mi ha mai funzionato.

    devo ritenermi al sicuro o stupido?

    grazie
    Heaven's closed. Hell sold out.

    Linux 2.6.26-2-amd64
    Debian squeeze

  2. #2

    Re: sicurezza form

    Originariamente inviato da Francis87
    ciauz a tutti

    cercando di mettere al sicuro (piu' possibile) i campi di vari form su vari miei siti, volevo chiedere se esiste la possibilita' tramite sql injection di dare piu' istruzioni in un colpo solo.

    es.

    se io metto:
    codice:
    SELECT permissionlevel FROM users WHERE username='".$username."' AND password='".$password."'
    qualcuno puo' piazzarmi altre istruzioni nel campo password tipo altre select o insert ( VVoVe: ) o UPDATE ( VVoVe: VVoVe: ) o DROP ( VVoVe: VVoVe: VVoVe: ) ???
    dipende dal database, se supporta le query annidate, allora teoricamente è possibile, altrimenti no. MySQL fino alla versione 4 non supporta le query annidate, non mi ricordo se dalla 5 le supporta.

    poi, ho testato i form con le stringhe che ho trovato in qualche documento pdf dove si parlava di rimedi a questo problema, ma il commento -- non mi ha mai funzionato.

    devo ritenermi al sicuro o stupido?

    grazie
    Il tag di commento -- non va bene per tutti i sistemi, il più sicuro è #
    Marco Allegretti
    shishii@tiscalinet.it
    Lang: PERL, PHP, SQL.
    Linux user n° 268623 Fedora Core 10, Fedora Core 6, Debian Sarge on mips

  3. #3

  4. #4
    Utente di HTML.it L'avatar di Francis87
    Registrato dal
    Jun 2003
    Messaggi
    5,970
    grazie ad entrambi.

    non avevo letto quell'articolo, ma uso mySQL e SQL server non l'ho di conseguenza mai usato.
    ci sono comandi particolari anche con mySQL?

    grazie ancora!
    Heaven's closed. Hell sold out.

    Linux 2.6.26-2-amd64
    Debian squeeze

Permessi di invio

  • Non puoi inserire discussioni
  • Non puoi inserire repliche
  • Non puoi inserire allegati
  • Non puoi modificare i tuoi messaggi
  •  
Powered by vBulletin® Version 4.2.1
Copyright © 2025 vBulletin Solutions, Inc. All rights reserved.