webForumDet fria alternativet
Logga in / Bli medlem

QueryString = Farlig?

ASP

5 svar · 182 visningar · startad av jerry_beach

Medlem sedan apr. 200147 inlägg
Trådstart#1

Läs det som står under rubriken "1. Avoid displaying values entered by user directly from request object" på följande sida.

http://www.ultimateasp.com/article/asp-website-security.htm

Alltså.. hur pass farligt är det egentligen att använda QueryStrings? Utan dom blir det jävligt drygt att bygga en stor hemsida med ASP.. om man då inte köra med Server.Transfer (har jag för mig).
Nån som känner för att upplysa mig? :)

Detta är skrivet av en person som är mäktigt trött efter helgens 20-års fest. Ha överseende :/

Medlem sedan dec. 19998 577 inlägg
#2

Har du byggt sajten rätt så är det inget farligt, om du text skall in på en profilsida för att ändra användarinfo i en community och du anger id:t i en querystring så måste du självklart ha en funktion som kollar att man verkligen har behörighet.

Så, programmerar man riktigt så är det inte farligt.

Medlem sedan apr. 200147 inlägg
#3

Jo, visst kollar jag behörighet. Men.. har du läst stycket? Det verkar som om han tycker att det är farligt att använda QueryStrings över huvudtaget. Han tar ju upp man man kan ändra värdet på en variabel och få information om servern.

Exempel: http://yourserver/request_test.asp?value=%

Ger eventuellt följande: ÿLM/W3SVC/1/Root

Han påstår att man kan ge en sådan variabel andra värden och få mer information om servern.

Men det finns ingen enorm säkerhetsrisk genom användandet av QueryStrings, i allmänhet?

Medlem sedan feb. 200112 078 inlägg
#4

[redigering] Jag läste artikeln, det är ju för specifika rader med kod. Jag vet inte om det känns som världens största säkerhetsrisk, utan mer långsökt.[/redigering]

Dessutom:

Above example is tested in IIS 4.0, NT 4.0 sp 4 configuration.

:OO

Säker på att det inte kommit en patch i SP2 till 2000 eller typ att det fixades i IIS 5 eller 5.1?

Medlem sedan apr. 200147 inlägg
#5

Alltså om du lägger till en QueryString variabel efter en asp sida i adressfältet så händer inget. Om du däremot t.e.x ger variabeln värdet % och skriver ut den så händer det lite saker som kanske inte är så bra..

Medlem sedan juni 20019 024 inlägg
#6

Det är nog bara bluff och båg. En QeryString blir ju aldrig farlig om man inte använder den till något sådant. Skickar du med webhotellets sökväg och listar filerna med den så är den ju livsfarlig, men det beror snarare på användningen och inte på själva QueryStringen.

253 ms totalt · 4 externa anrop · v20260731065814-full.51f67c91
117 ms — deklarationer (db)
0 ms — hämta statistik (cache)
128 ms — hämta tråd, inlägg och bilagor (db)
122 ms — ändringar (db)