Ciao a tutti! Stò rendendo un sito più sicuro, per prima cosa ho provato a penetrare il sito senza la password, con le SQL injection. Anche se è senza protezione non capisco proprio ma le mie SQL injection non funzionano...
Le stò attuando dalla pagina di login del mio sito:
Codice PHP:
//verifica utente
$get_user = mysql_query("SELECT * FROM `utenti` WHERE username = '".$_POST['username']."' AND user_password = '".md5($_POST['password'])."'");
$q = mysql_fetch_array($get_user);
if(!$q) die("Login fallito ! Verifica se hai inserito correttamente il tuo username e password.");
Come avrete notato ho un form POST con i campi username e password: li ho compilati così:
codice:
username: miousername'; DELETE FROM utenti WHERE username='miousername
password: password_qualsiasi
Però niente! Non riesco a combinare nulla! Nemmeno inserendo la password corretta funziona!!
Qualcuno può aiutarmi? Come posso proteggere il mio sito se non riesco a testare le mie misure di sicurezza!?
Grazie mille!!