webForumDet fria alternativet

Några frågor ang. säkerhet

ASP

9 svar · 470 visningar · startad av Skatedragon

Medlem sedan juni 200332 inlägg
Frågan#1

Hur kontrollerar man vart in-datan kommer ifrån? Fick mejl av en som sa att man kunde använda sk "Fake-forms" i tex inloggningen och sånt...

Sen gick det tydligen att kunna använda någon annan användares session genom att använda "Visa Källa" och kolla på innehållet i "hidden"-fält, är detta möjligt?

Medlem sedan feb. 20032 027 inlägg
#2

Re: Några frågor ang. säkerhet

Skatedragon skrev:

Hur kontrollerar man vart in-datan kommer ifrån? Fick mejl av en som sa att man kunde använda sk "Fake-forms" i tex inloggningen och sånt...

Sen gick det tydligen att kunna använda någon annan användares session genom att använda "Visa Källa" och kolla på innehållet i "hidden"-fält, är detta möjligt?

Har aldrig hört talas om att andra personer kan använda ens session, en gäller ju bara för en session per snvändare

Ditt första problem är skydd som SQL-Injections och här är en kod som jag själv använder

Function FriendlySQL (Term)
     Term = Trim (Term)
     If Term <> "" Then
          Term = Replace (Term, "", """")
          Term = Replace (Term, "'", "''")
          Term = Replace (Term, """""""", """")
          Term = Replace (Term, "''''", "''")
     End If
     FriendlySQL = Term
End Function

ex varVariabelnamn=FriendlySOL(request.form("txtDittTextfält"))

Medlem sedan juni 200332 inlägg
#3

Tackar!

Medlem sedan feb. 20032 027 inlägg
#4

Skatedragon skrev:

Tackar!

Varsågod :-)

Medlem sedan okt. 20005 273 inlägg
#5

Kolla in dina hackkunskaper på swesecure
http://www.swesecure.com/?ID=7f43b0f5-a83e-4cd1-9310-f223ba8dd594

mv icaaq

Medlem sedan juni 200332 inlägg
#6

jag får detta:

Körningsfel i Microsoft VBScript fel '800a000d'

Inkompatibla typer: 'FriendlySOL'

När jag har gjort såhär:

<%
Function FriendlySQL (Term)
Term = Trim (Term)
If Term <> "" Then
Term = Replace (Term, "", """")
Term = Replace (Term, "'", "''")
Term = Replace (Term, """""""", """")
Term = Replace (Term, "''''", "''")
End If
FriendlySQL = Term
End Function

'"& FriendlySOL(Request.Form("user")) &"'

Medlem sedan juni 200332 inlägg
#7

Det var inget, hade skrivit SOL!

Medlem sedan juni 200032 967 inlägg
#8

Du har skrivit fel funktionsnamn när du kallar på funktionen.

Medlem sedan juni 200332 inlägg
#9

skrev ju att jag upptäckte det..

Medlem sedan juli 20015 107 inlägg
#10

Skatedragon skrev:

skrev ju att jag upptäckte det..

Och @nders inlägg dök upp 1 minut efter ditt.
Slutsatsen blir då att medans @nders komponerade sitt inlägg så gjorde du detsamma, och han hade ingen vetskap om att du hade löst det ;)

275 ms totalt · 4 externa anrop · v20260731065814-full.1dc6f849
130 ms — deklarationer (db)
0 ms — hämta statistik (cache)
141 ms — hämta tråd, inlägg och bilagor (db)
124 ms — ändringar (db)