Witaj Gościu! ( Zaloguj | Rejestruj )

Forum PHP.pl

> niebezpieczny MySQL
Chudy_
post 13.02.2003, 16:30:48
Post #1





Grupa: Zarejestrowani
Postów: 1
Pomógł: 0
Dołączył: 11.02.2003
Skąd: Gliwice

Ostrzeżenie: (0%)
-----


Ponoc w bazie mysql zle napisane procedury do odczytow rekordow moga posluzyc jako odczytanie calej tabeli questionmark.gif?

np jest tabela z dwoma kolumnami login i haslo

formularz, ktory po wpisaniu hasla pojawia sie login

ponoc za jego pomoca mozna odczytac wszystkie hasla i loginy bez potrzeby znajomosci hasel.

Jak to mozliwe i jak sie przed tym zabezpieczyc?
Go to the top of the page
+Quote Post
 
Start new topic
Odpowiedzi (1 - 3)
scanner
post 14.02.2003, 14:10:48
Post #2





Grupa: Zarząd
Postów: 3 503
Pomógł: 28
Dołączył: 17.10.2002
Skąd: Wrocław




1. Zacznij od początku.
2. "Ponoć" się zwykło podawać źródło informacji o którcy chce sie porozmawiać.
3. Pokaż działający przykład a nie "filozowywuj".


--------------------
scanner.info
Warto pamiętać: KISS, DRY
Go to the top of the page
+Quote Post
dragossani
post 14.02.2003, 17:14:24
Post #3





Grupa: Przyjaciele php.pl
Postów: 398
Pomógł: 0
Dołączył: --
Skąd: Poznań

Ostrzeżenie: (0%)
-----


Generalnie w kodzie MySQL nie ma w tej chwili ujawnionych groźnych dziur ale zawsze lepiej dmuchać na zimne. Proponuje lekturę u źródeł: http://www.mysql.com/doc/en/General_security.html albo nieco ogólnych porad z innego miejsca: http://www.linuxsecurity.com/feature_stori..._story-130.html. O tym, że nie należy ufać danym wprowadzanym przez użytkownika wiedzą raczej wszyscy. Niekoniecznie jednak zdajemy sobie sprawę jak zachowa się skrypt po wklepaniu zamiast loginu polecenia np. ; DROP DATABASE mysql. Dobrze sobie na wszelki wypadek poczytać o takich zabawach: http://www.webmasterworld.com/forum13/1753.htm.


--------------------
cease this long, long rest / wake and risk a foul weakness to live / when it all comes down / watch the smoke and bury the past again / sit and think what will come / raise your fears and cast them all away
Go to the top of the page
+Quote Post
GeoS
post 14.02.2003, 20:41:35
Post #4





Grupa: Zarejestrowani
Postów: 602
Pomógł: 0
Dołączył: --
Skąd: W - WA -> GRO

Ostrzeżenie: (0%)
-----


Koledze chyba raczej chodzilo o zabawy typu SQL-injections, ... .

To juz nie jest wina samego SQLa, ale zle napisanych skryptow, ktore go obsluguja.

Jakis czas temu w literaturze "fachowej" (powszechnie dostepnej na polkach w dziale komputery w Empikach) bylo kilka pomniejszych artykulow traktujacych na ten temat biggrin.gif


--------------------
Zanim zadasz pytanie, zawsze wczesniej zajrzyj do manuala ( pl.php.net/manual/pl/ ).
Szukasz skryptow - www.hotscripts.com
Go to the top of the page
+Quote Post

Reply to this topicStart new topic
1 Użytkowników czyta ten temat (1 Gości i 0 Anonimowych użytkowników)
0 Zarejestrowanych:

 



RSS Wersja Lo-Fi Aktualny czas: 19.07.2025 - 18:29