webForumDet fria alternativet

Diskussion om IDG WebStudio och säkerhet

ASP

77 svar · 3 162 visningar · startad av Dashi · sida 2 av 4

Frågan, av Dashi

Boorg skrev: Finns det något annat alternativ att spara info (temporärt), och förståss databas... föreslår att du går in på denna sidan.. <http://www.idg.se/webstudio/pub/object.asp?id=10> står det mesta om olika sätt att spara och lagra information på.. Mvh //Darek

Läs frågan i sin helhet →
Medlem sedan jan. 2005296 inlägg
#21

deras databas uppsättning e inget bra det vet jag själv, men jag förklarar såhär då så ni förstår lite mer vad jag menar..

jag tycker inte att man ska följa koderna dom har där.. man ska inte använda kod exempel..

men det jag menar är typ sidor där det står t.ex <% %> = detta använder man för asp kodning, man sätter in koden mellan tecknena.. session är blabla och används för det mesta till blabla.. Request.Form använder du när du ska hämta information från ett fält...

asså de jag menar med grunden.. inte själva kodningen utan förklaringen till saker.. för det stämmer för det har jag själv kollat upp, kan kanske vara någon enstaka grej som dom specificerat på ett fel sätt..

och han som skapade strängen ville veta vilka sätt där finns för att spara information, och eftersom sätten står på sidan så skicka jag sidan så han kunde kolla och välja vilket sätt han tycker lätt bra..

sen om han ville lära sig mer om det kunde han skriva här eller kolla en annan sida.. för kod exempel och liknande

Och till dig spango de va en bra sida du skicka.. bra förklaring på saker.. hitta faktist något jag har användning för där :P

Men ni som kan asp en del ni kan ju gå in på min sträng och försöka hjälpa mig med det jag har problem med... http://www.webforum.nu/showthread.php?s=&threadid=120697&forumid=22

hoppas folk förstår nu :P

Ha de gött killar..

Mvh //Darek

Medlem sedan feb. 200112 078 inlägg
#22

Dashi skrev:

Du kan ju gärna föreslå en sida som stödjer access databas, det enda dom tar upp där på den sidan är SQL databaser.. jag började med den sidan.. när de väl kom att jag va tvungen att börja med databaser då fick jag börja söka efter en annan sida.. men jag kan säga att jag har använt mig av den sidan också..

Rent kodmässigt sett, så är det inte ett så stort steg att börja använda SQL Server när man väl har använt Access, inte heller åt andra hållet, även om det finns begränsningar i Access.

Dashi skrev:

Tror nog det är du som borde läsa lite mer om serverhantering / säkerhet..

:e :e :e

Dashi skrev:

Har man säkerhet på sin server så spelar det ingen roll vad du har för kod, då skulle jag t.om kunna släppa hela koden till dig sen kan du leka bäst fan du vill..

Det behöver du inte. Du validerar ju nämligen inte indatat som du låter folk pumpa på din egen Accessdatabas. ;)

Dashi skrev:

för du sitter typ och påstår att du skulle kunna ändra databasen utan behörighet.. det är lika dant som att du skulle försöka med att ta information i en fil som ligger i windows katalogen via en hemsida? då har du fått det lite om bakfoten vad säkerhet handlar om..

Lyssna nu, och lyssna noga, för jag tror du har missat nåt här. Den vanliga ASP-nybörjaren som lär sig Active Server Pages på IDG's Webstudio kommer (och det är mer eller mindre ett faktum) att göra följande misstag;

  1. Lägger Access-datafilen i webbroten, lämpligtvis under mappen "/data". Filen heter antagligen någonting i stil med "databas", "data" eller liknande och har ändelsen .mdb. Filen är nu fri för nedladdning för vem som helst som har tio minuter över att testa lite sökvägar och filnamn. Lösningen är givetvis att lägga filen utanför webbroten, där ingen kommer åt den. Men Kalle, 15, som precis har satt upp sin egen Windows 2000 Server och använder DynDNS har inte så stor koll på det där med säkerheten. Jag har sett denna modell även på webbhotell, där det faktiskt i 80-90% av fallen finns mappar utanför webbroten designerade för just att ha datafiler i.
  2. Använder SQL-statements utan att validera indata från Querystrings/Forms. "SELECT * FROM tblFoo WHERE FooId = " & Request("Id") & " Känner du igen det? Vi tar det ett steg längre och säger att inloggningsförfarandet ser ut ungefär såhär; "SELECT * FROM tblUser WHERE UserName = " & Request("uname") & " AND UserPassword = " & Request("passw") & ". Femton sekunder senare är din inkräktare inloggad i administrationen/gränssnittet. Och där kan jag lova dig, där har man sett grejer.
  3. Kopierar IDG's inloggningsscript, som exempel. Det var ett underbart säkerhetshål i storlek med Afrika, där det räckte att du skrev in samma lösenord som vilken användare som helst i databasen (oavsett vilket användarnamn du angav), och blev inloggad (som denne dessutom).

Dashi skrev:

då gör man såhär, startar internet explorer, skriver in https://www.google.se och söker efter asp+querystring så får han nog upp det mesta om det, exempelkoder, säkerhet o.s.v e man sen så dum att man gör exakt som det står på sida, pajar något så får man fan skylla sig själv och då ska man ens inte syssla med skiten..

Ja, men vet man inte att en apostrof kan ställa till med så mycket problem (eftersom det inte ens nämns i WebStudio) i en SQL, så kanske man inte gör det. Och då är det redan för sent.

Dashi skrev:

det handlar lite om att ha ett eget huve att tänka med... frågar du mig t.ex hur man lägger in hej i en databas och jag ger dig ett exempel hur man gör dessutom att jag lägger till så hela databasen öppnas helt så jag kan gå in där utan problem.. gör du då exakt som jag skrevit??

nej det gör du inte...

Jag förstår inte vad du menar med den här meningen.

Dashi skrev:

men men.. ta det som du vill.. men sitt inte och snacka skit om sidor som har hjälpt dom flesta att KOMMA IGÅNG med asp/databaser...

Jo, jag snackar precis hur mycket skit jag vill eftersom IDG tamejfan har ett moraliskt ansvar att lära ut saker som fungerar (vilket deras inloggningskod t.ex. inte gjorde), att koden är säker (vilket den verkligen inte är) samt att den ser någorlunda vettig ut (och det är det minsta den gör). Jag förstår om du tycker att du är ASP-guru efter att ha läst några guider på IDG eller whatnot, men så enkelt är det inte. Så kom ut i arbetslivet/verkligheten och skjut loss ovaliderad data rätt in i o-parameteriserade SQL-statements, så får vi se hur länge du har kvar jobbet. Tyvärr är detta den hårda sanningen.

Medlem sedan mars 20023 686 inlägg
#23

Dashi:

Skratta eller gråta.. det är frågan..

SQL Injection
Artikel om vad SQL Injection innebär och vad du kan göra för att motverka det.

http://www.swesecure.com/?ID=dc6ea60a-12ae-4e7e-9e9c-59489ccafa90&IID=29a58b01-ca79-4877-b924-4f5da18d4a2a

Medlem sedan jan. 2005296 inlägg
#24

OveRRidE: Vi underlättar det hela.. innan du skrev så kolla vad jag skrev.. jag menade inte kodningen fortfarande.. jag har inte haft i avsikt i att mena något illa mot dig bara det att jag tycker att sidan är bra när man börjar.. dom tar steg för steg vilket är väldigt lätt sätt att lära sig på..

Jag förstår nu vad du menar med säkerhetsbuggar, jag vet att dom visar lika dant för alla och att har någon lärt sig där så e det ungefär en guide till att hacka en sida om den e byggd via IDG..

Jag vet själv att jag inte e särskilt bra på asp.. men jag tog även upp med serverhantering / säkerhet.. för det vet jag att jag kan.. för olika åtkomster kan man faktist låsa via servern.. måste inte vara via asp kodningen..

det handlar lite om att ha ett eget huve att tänka med... frågar du mig t.ex hur man lägger in hej i en databas och jag ger dig ett exempel hur man gör dessutom att jag lägger till så hela databasen öppnas helt så jag kan gå in där utan problem.. gör du då exakt som jag skrevit??

nej det gör du inte...

Det jag mena med detta var.. att e koden dum på IDG´s sida så följer man ju inte den till 100% man e ju inte dum.. för man lär sig något annat inom 2 veckors tid och då har man märkt att det är fel..

Men du förstår inte riktigt i vad jag vill komma med det hela, så vi säger såhär, delviss så har du rätt och delviss så har jag rätt..

gör även såhär.. gå in på https://www.masterdata.se kolla om där finns några buggar och säkerhetshål.. har byggt sidan med hjälp av IDG och några sidor till.. hittar du något så maila det till mig.. min kontaktmail står på sidan...

Mvh //Darek

Medlem sedan apr. 20022 743 inlägg
#25

Fan att man ska vara så seg, hade ju också velat leka jue :P

Medlem sedan jan. 2005296 inlägg
#26

Poffe: hehe, de e ingen lek, bara jobbigt... :P

Medlem sedan apr. 20022 743 inlägg
#27

Dashi skrev:

Poffe: hehe, de e ingen lek, bara jobbigt... :P

Jodå, blir det en lek när du lägger upp det så här ;)

Nu kanske du förstår varför vi är så emot IDG's kurser och att säkerheten inte bara ligger på servernivå.

Medlem sedan juni 20019 024 inlägg
#28

Dashi skrev:

gör även såhär.. gå in på https://www.masterdata.se kolla om där finns några buggar och säkerhetshål.. har byggt sidan med hjälp av IDG och några sidor till.. hittar du något så maila det till mig.. min kontaktmail står på sidan...

Mvh //Darek

http://www.masterdata.se/instupp.asp?updatera=ny&user=0' or user <> '

Varsågod.

Medlem sedan jan. 2005296 inlägg
#29

Pace: oki vad är det för skillnad på

instupp.asp?updatera=ny&user=<%=Request.Querystring("user")%>

och

instupp.asp?updatera=ny&user=0' or user <> '

???

Medlem sedan juni 20019 024 inlägg
#30

Den URL jag gav dig uppdaterar alla fält i användartabellen. Detta med hjälp av SQL-injections. Det är det vanligaste misstaget. Du undviker det genom att göra om apostrof till dubbelapostrof (' blir ''). Med lite ansträngning skulle jag kunna radera hela din databas, eller åtminstone tömma tabellerna.

Om du hämtar användar-id via querystring så kan man också manipulera den. I ditt fall innebär det att det går att uppdatera andra användarkonton.

Således, säkerhet har absolut med din asp-kodning att göra. Något du bör försöka åtgärda omedelbart. Hemligheten är att betrakta all data som felaktig data. Du ska alltså förutsätta att det kommer in fel användar-id och göra kontroller för att försäkra dig om att den är korrekt. Hur du gör det är upp till dig, bara det görs.

Medlem sedan jan. 2005296 inlägg
#31

pace: asså nu fattar jag inte längre.. nu har jag tappat bort mig.. jag har nog uppfattat det hela fel med asp..

vad är en SQL-injection? och hur menar du att du skulle kunna ta bort något från databasen när du inte känner till vilket användarnamn andra har??

Och du kan inte direkt ta reda på det heller?

Och öppnar du en sida utanför själva sidan och så öppnas den inte pga att den requestar usernamnet från en session.. och sessionen måste skapas och den gör det efter en inloggning.. innan det finns det ingen session och då går det inte heller komma in på något?

Medlem sedan jan. 2005108 inlägg
#32

Dashi fick smäll på fingrarna... Så det kan gå... :OO

Börjar förstå begränsningarna i IDG´s lära nu? ;)

Medlem sedan mars 20023 686 inlägg
Medlem sedan jan. 2005296 inlägg
#34

svara gärna på frågorna :P

Medlem sedan mars 20023 686 inlägg
#35

Dashi skrev:

svara gärna på frågorna :P

Varför inte ta och spendera ett par minuter med att läsa och kanske till och med söka här på webforum.nu om sql injection

Så att du får en uppfattning om vad det är.

Medlem sedan jan. 20013 582 inlägg
#36

:)

vad är en SQL-injection? och hur menar du att du skulle kunna ta bort något från databasen när du inte känner till vilket användarnamn andra har??

Var det inte bla det som OveRRidE försökte svara på...

http://www.webforum.nu/showthread.php?s=&postid=1008903#post1008903

http://www.webforum.nu/showthread.php?s=&postid=1009136#post1009136

:p

mvh

Medlem sedan feb. 200112 078 inlägg
#37

Dashi, jag tror att du borde ta lärdom av den här tråden på mer än ett sätt. Förövrigt så vill jag citera ett par av dina kommentarer i den här tråden. Ta och läs igenom de här citaten, fundera lite över vad vi andra som verkligen vet vad det handlar om har sagt och se sedan till att säkra din egen applikation innan du börjar pissa på vad du anser om andras kunskaper.

Dashi skrev:

Tror nog det är du som borde läsa lite mer om serverhantering / säkerhet..

Dashi skrev:

vad är en SQL-injection?

Dashi skrev:

Har man säkerhet på sin server så spelar det ingen roll vad du har för kod, då skulle jag t.om kunna släppa hela koden till dig sen kan du leka bäst fan du vill..

Dashi skrev:

för du sitter typ och påstår att du skulle kunna ändra databasen utan behörighet.. det är lika dant som att du skulle försöka med att ta information i en fil som ligger i windows katalogen via en hemsida? då har du fått det lite om bakfoten vad säkerhet handlar om..

Dashi skrev:

Och om det nu e ett sånt stort problem med den sidan.. varför använder folk windows då?? windows e den mest osäkraste os som finns.. och det är en fet bugg.. för det kan jag inte gå och säga att folk inte ska använda det och glömma de dom lärt sig i windows..

Det finns gott om länkar, referenser, förklaringar och tillochmed kodexempel i den här tråden som du kan lära dig mer av.

MVH
OveRRidE
moderator, webForum

Medlem sedan jan. 2005296 inlägg
#38

OveRRidE: asså att du orkar.. blir du inte trött på att leva med dig själv?? skiter i vilket nu.. jag har inte ens tid att slösa någon jävla tid på dina jävla korkade debatter.. och jag ska lära mig.. men inte av dig.. lär dig dessutom att folk inte måste tycka och tänka som dig.. livet är inte alltid så lätt.. skriv vad du vill för i fortsättningen så skiter jag i att svara dig.. för de e 0 mening..

Medlem sedan feb. 200112 078 inlägg
#39

Nej, det är givetvis upp till dig om du vill "slösa tid" på mina "korkade debatter". Jag försökte bara visa på att IDG kanske inte är den bästa programmeringsguiden i världen, samt att ditt påstående om att alla andra i tråden har fel och du har rätt, kanske inte riktigt stämmer överrens med verkligheten.

MVH
OveRRidE

Medlem sedan apr. 20022 743 inlägg
#40

Dashi skrev:

OveRRidE: asså att du orkar.. blir du inte trött på att leva med dig själv?? skiter i vilket nu.. jag har inte ens tid att slösa någon jävla tid på dina jävla korkade debatter.. och jag ska lära mig.. men inte av dig.. lär dig dessutom att folk inte måste tycka och tänka som dig.. livet är inte alltid så lätt.. skriv vad du vill för i fortsättningen så skiter jag i att svara dig.. för de e 0 mening..

Asså är du seriös? Shysst inställning, den kommer du någ långt med :stud

274 ms totalt · 4 externa anrop · v20260731065814-full.e96017d9
124 ms — deklarationer (db)
0 ms — hämta statistik (cache)
144 ms — hämta tråd, inlägg och bilagor (db)
126 ms — ändringar (db)