Witaj Gościu! ( Zaloguj | Rejestruj )

Forum PHP.pl

> [MySQL][PHP]Skrypt logowania, Proszę o ocenę
kezman
post
Post #1





Grupa: Zarejestrowani
Postów: 71
Pomógł: 0
Dołączył: 1.12.2008

Ostrzeżenie: (0%)
-----


Cześć, napisałem ostatnio skrypt logowania, chciałbym prosić o ocenę "działania", oraz bezpieczeństwa. Za wszelkie poprawki bardzo dziękuję!
  1. <?php
  2. if(isset($_POST['login'])){
  3.  
  4. $login=$_POST['login'];
  5. $haslo=md5($_POST['haslo']);
  6.  
  7. $login = trim(strip_tags($login));
  8. $login = str_replace("<", "&gt;", $login);
  9. $login = str_replace(">", "&gt;", $login);
  10. $haslo = trim(strip_tags($haslo));
  11. $haslo = str_replace("<", "&gt;", $haslo);
  12. $haslo = str_replace(">", "&gt;", $haslo);
  13.  
  14. require_once("config.php");
  15.  
  16. $result = mysql_query("SELECT * FROM user WHERE login='$login' AND haslo='$haslo'");
  17. $num_rows = mysql_num_rows($result);
  18.  
  19. if($num_rows){
  20. header("location:index.html");
  21. }
  22. else
  23. {
  24. $message="Nieprawidłowy Login lub Hasło!!";
  25. }
  26. }
  27. ?>


Ten post edytował nospor 24.08.2009, 11:52:26
Go to the top of the page
+Quote Post
 
Start new topic
Odpowiedzi (1 - 8)
dr_bonzo
post
Post #2





Grupa: Przyjaciele php.pl
Postów: 5 724
Pomógł: 259
Dołączył: 13.04.2004
Skąd: N/A

Ostrzeżenie: (0%)
-----


Cytat
$haslo=md5($_POST['haslo']);
$login = trim(strip_tags($login));
$login = str_replace("<", ">", $login);
$login = str_replace(">", ">", $login);
$haslo = trim(strip_tags($haslo));
$haslo = str_replace("<", ">", $haslo);
$haslo = str_replace(">", ">", $haslo);

Co za bezsens.
1. wiesz jakie znaki zwraca md5?
2. zaloguj sie z loginem:
Kod
' OR login = 'admin' --


Ten post edytował dr_bonzo 24.08.2009, 11:15:12


--------------------
Nie lubię jednorożców.
Go to the top of the page
+Quote Post
kezman
post
Post #3





Grupa: Zarejestrowani
Postów: 71
Pomógł: 0
Dołączył: 1.12.2008

Ostrzeżenie: (0%)
-----


Nie da się zalogować loginem podanym przez Ciebie.
Go to the top of the page
+Quote Post
dr_bonzo
post
Post #4





Grupa: Przyjaciele php.pl
Postów: 5 724
Pomógł: 259
Dołączył: 13.04.2004
Skąd: N/A

Ostrzeżenie: (0%)
-----


No to trudno, widocznie masz inny login admina


--------------------
Nie lubię jednorożców.
Go to the top of the page
+Quote Post
nospor
post
Post #5





Grupa: Moderatorzy
Postów: 36 557
Pomógł: 6315
Dołączył: 27.12.2004




dr_bonzo ale po co tak. przeciez wystarczy
' or 1=1 or 1=1 or '
i nie trzeba znac loginu smile.gif

ps: przenosze bo to sie na oceny nie nadaje


--------------------

"Myśl, myśl, myśl..." - Kubuś Puchatek || "Manual, manual, manual..." - Kubuś Programista
"Szukaj, szukaj, szukaj..." - Kubuś Odkrywca || "Debuguj, debuguj, debuguj..." - Kubuś Developer

Go to the top of the page
+Quote Post
dr_bonzo
post
Post #6





Grupa: Przyjaciele php.pl
Postów: 5 724
Pomógł: 259
Dołączył: 13.04.2004
Skąd: N/A

Ostrzeżenie: (0%)
-----


@nospor: ale ja chce admina a nie bog-wie-jak-ograniczone-konto tongue.gif


--------------------
Nie lubię jednorożców.
Go to the top of the page
+Quote Post
nospor
post
Post #7





Grupa: Moderatorzy
Postów: 36 557
Pomógł: 6315
Dołączył: 27.12.2004




no ale w kodzie koleś nie sprawdza czy ty jestes adminem, tylko sprawdza czy jest jakiekolwiek konto. dostosowuj atak do potrzeby tongue.gif


--------------------

"Myśl, myśl, myśl..." - Kubuś Puchatek || "Manual, manual, manual..." - Kubuś Programista
"Szukaj, szukaj, szukaj..." - Kubuś Odkrywca || "Debuguj, debuguj, debuguj..." - Kubuś Developer

Go to the top of the page
+Quote Post
Fifi209
post
Post #8





Grupa: Zarejestrowani
Postów: 4 655
Pomógł: 556
Dołączył: 17.03.2009
Skąd: Katowice

Ostrzeżenie: (0%)
-----


To str_replace jest bez sensu poza tym może przyjmować tablice...


--------------------
Zainteresowania: C#, PHP, JS, SQL, AJAX, XML, C dla AVR
Chętnie pomogę, lecz zanim napiszesz: Wujek Google , Manual PHP
Go to the top of the page
+Quote Post
dr_bonzo
post
Post #9





Grupa: Przyjaciele php.pl
Postów: 5 724
Pomógł: 259
Dołączył: 13.04.2004
Skąd: N/A

Ostrzeżenie: (0%)
-----


Ah, nie patrzylem co dalej, tylko sama SQLka sie zajalem tongue.gif


--------------------
Nie lubię jednorożców.
Go to the top of the page
+Quote Post

Reply to this topicStart new topic
1 Użytkowników czyta ten temat (1 Gości i 0 Anonimowych użytkowników)
0 Zarejestrowanych:

 



RSS Aktualny czas: 22.08.2025 - 03:33