Web Wiz Forum

ASP

1 svar · 438 visningar · startad av Biasse

Medlem sedan aug. 2003480 inlägg
Trådstart#1

Jag använder detta forum och har fått det hackat. Dom lyckas logga in utan att vara members(har reggen avstängd) och finns där online med alla rättigheter???

Troligtvis har dom använt "SQL-Inject" och jag skulle behöva ha lite hjälp med att få in det i koden.

Det är mycket kod så jag bifogar hela "login_user.asp"

Hoppas det går att lösa.

mvh Biasse :q

Medlem sedan nov. 20017 144 inlägg
#2

Du kan du fortsätta här kanske:

'Take out parts of the username that are not permitted
strUsername = Replace(strUsername, "password", "", 1, -1, 1)
strUsername = Replace(strUsername, "salt", "", 1, -1, 1)
strUsername = Replace(strUsername, "author", "", 1, -1, 1)
strUsername = Replace(strUsername, "code", "", 1, -1, 1)
strUsername = Replace(strUsername, "username", "", 1, -1, 1) 
[b]strUsername = Replace(strUsername, "'", "")
strUsername = Replace(strUsername, "|", "")
strUsername = Replace(strUsername, "\", "")[/b]

...

'If not quick login empty variables
If Request.Form("QUIK") OR blnSecurityCodeOK = false Then
	strUsername = Replace(strUsername, "'", "''")
	strPassword = Replace(strPassword, "'", "''")
Else
	strUsername = ""
	strPassword = ""
End If

osv.

263 ms totalt · 4 externa anrop · v20260731065814-full.d34c6d5a
136 ms — deklarationer (db)
0 ms — hämta statistik (cache)
124 ms — hämta tråd, inlägg och bilagor (db)
128 ms — ändringar (db)