Pagina 1 di 2 1 2 ultimoultimo
Visualizzazione dei risultati da 1 a 10 su 11

Discussione: sql inj

  1. #1

    sql inj

    ho un sito fatto in asp, un gentilissimo utente
    mi ha contattato via email dal sito stesso parlando di un problema
    di sql inj, e scrivendomi il nome di alcune tabelle del db,
    che in effetti esistono!
    ho letto vari articoli ma non ho trovato modo di sapere
    che stringa ha usato il cliente per scovare le tabelle,
    ciò mi permetterebbe di mettere a punto una contromisura + efficace...
    se cè qualcuno che ha già provato ...

    il sito è www.lafataeildrago.com

  2. #2
    Moderatore di ASP e MS Server L'avatar di Roby_72
    Registrato dal
    Aug 2001
    Messaggi
    19,559
    Basta poco per bypassare il problema.
    Leggi un po': http://www.unixwiz.net/techtips/sql-injection.html

    Roby

  3. #3
    si si , avevo letto anche questo articolo ieri, avevo cercato nel forum avevo trovato anche questo,ma la mia domanda era se sapevate che cavolo di stringa aveva usato l'utente per
    sapere le tabelle...
    così sarei sicuro che le contromisure che ho approntato ma non ancora uploadato in remoto, funzionano...

  4. #4
    Moderatore di ASP e MS Server L'avatar di Roby_72
    Registrato dal
    Aug 2001
    Messaggi
    19,559
    Se hai seguito le indicazioni dell'articolo non hai problemi di sql injection.
    Non puoi sapere cosa abbia utilizzato.

    Roby

  5. #5
    beh si, quindi
    è stato bravo lui... non sai che stringa possa aver messo nemmeno tu..

  6. #6
    Moderatore di ASP e MS Server L'avatar di Roby_72
    Registrato dal
    Aug 2001
    Messaggi
    19,559
    Può essere una o possono essere "n"

    Roby

  7. #7
    io penso che sia sufficiente limitare username e password a soli caratteri alfabetici e numerici

  8. #8
    penso che l'utente abbia trovato le tabelle del mio db sostiuendo alla pagina catalogo.asp le querystring con una stringa particolare..

  9. #9
    Originariamente inviato da optime
    io penso che sia sufficiente limitare username e password a soli caratteri alfabetici e numerici
    intende una regexp?

  10. #10

Permessi di invio

  • Non puoi inserire discussioni
  • Non puoi inserire repliche
  • Non puoi inserire allegati
  • Non puoi modificare i tuoi messaggi
  •  
Powered by vBulletin® Version 4.2.1
Copyright © 2025 vBulletin Solutions, Inc. All rights reserved.