| FAQ |
| Kalender |
|
|
|
|
#1 | ||
|
|||
|
Medlem
|
Jag har en hemsida där jag hämtar ut spelet id via "get".
Typ: game.php?id=ID'n och då såg jag nu att någon testat skriva "id=hi' or 1=1-- " vad menar dom med det? Kan den vara skadande eller något? |
||
|
|
Svara med citat
|
|
|
#2 | |||
|
||||
|
Administratör
|
Yes, någon har försökt göra en sql-injection på din site.
__________________
@Zn4rK - Börja blogga - Paintball i Göteborg Det jag skriver är mina personliga åsikter och återspeglar inte vad WN eller andra företag jag representerar tycker. |
|||
|
|
Svara med citat
|
|
|
#3 | ||
|
|||
|
Medlem
|
Ok och vad för sql-injection har han försökt på?
|
||
|
|
Svara med citat
|
|
|
#4 | ||
|
|||
|
Klarade millennium-buggen
|
finns det olika typer, menar du?
Användaren har försökt köra att den skall kunna hämta ut all data från den SQL-fråga med en förhoppning att denna skall få ut informationen. Så om du hade gjort mer fel i din programmering kan detta innebära att användaren kunnat hämta ut hela databasen, förenklat sagt. |
||
|
|
Svara med citat
|
|
|
#5 | |||
|
||||
|
Bara ett inlägg till!
|
Om du har denna SQL-fråga:
Kod:
SELECT * FROM table WHERE id = '$id' Kod:
SELECT * FROM table WHERE id = 'hi' or 1=1--' user: admin pass: hi' or 1=1-- Denna SQL-fråga: Kod:
SELECT * FROM users WHERE username = '$user' AND password = '$pass' Kod:
SELECT * FROM users WHERE username = 'admin' AND password = 'hi' or 1=1--' I ditt fall kan du se till att $_GET['id'] garanterat är ett heltal med hjälp av intval. Då behöver du inte använda mysqli_real_escape_string på det värdet: PHP-kod:
|
|||
|
|
Svara med citat
|
|
|
#6 | ||
|
|||
|
Medlem
|
Ok bra då var jag säker mot det!
Tack för alla svar.
|
||
|
|
Svara med citat
|
|
|
#7 | ||
|
|||
|
Har WN som tidsfördriv
|
|||
|
|
Svara med citat
|
|
|
#8 | ||
|
|||
|
Bara ett inlägg till!
|
Citat:
dock så vill jag minnas att jag inte sett någon php bok som visar något sett alls att skydda sig emot injections. Lite dåligt egentligen då det är där det är som viktigast.. i grunderna. |
||
|
|
Svara med citat
|
|
|
#9 | ||
|
|||
|
Medlem
|
Citat:
|
||
|
|
Svara med citat
|
|
|
#10 | ||
|
|||
|
Medlem
|
^^.... kul
|
||
|
|
Svara med citat
|
| Svara |
|
|