webForumDet fria alternativet

SAOL på nätet

Språk

32 svar · 3 720 visningar · startad av @nders

Medlem sedan juni 200032 967 inlägg
Frågan#1

Läs då! :)

Mvh

Medlem sedan feb. 20016 388 inlägg
#2

Läst och registrerat mig! :D

Medlem sedan dec. 20025 871 inlägg
#3

Jippie!

Medlem sedan dec. 199917 055 inlägg
#4

Äntligen! :D

Medlem sedan apr. 20012 427 inlägg
#5

Sidan ger ett långt ifrån seriöst intryck, men vi får väl se.

<%response.cookies("norstedts") = 1%>

Medlem sedan apr. 200015 687 inlägg
#6

Skoj fram till att de börjar ta pröjs - då fortsätter jag använda boken som vanligt. ;)

Medlem sedan jan. 20023 554 inlägg
#7

Även om jag anser att SAOL ska brännas på bokbål för att dess författare accepterar så många nyspråksgrodor, har jag som äkta hycklare just registrerat mig för en gratisperiod:e

Medlem sedan juni 20014 290 inlägg
#8

Lite amatörmässigt gjord tycker jag, några saker jag inte gillar.

  1. Olaglig! Står ingenstans att den använder cookies
  2. Lösenordet står i klartext
  3. Ingen logout knapp, stäng popup fönstret och klick på "bakåt knappen" i webläsaren så får ni se vad som händer. :)
Medlem sedan dec. 20002 147 inlägg
#9

yay :D

Medlem sedan apr. 20007 588 inlägg
#10

Herregud, tjänsten är uppenbarligen tillverkad av några riktiga Framfab-rejects! Utför det enkla "The Single Quote Trick To Detect Incompetent ASP-f*ckers" (tm):

Skicka in ett single-quote-tecken i användarnamn- eller lösenordsrutan och möts av detta härliga fel:

Microsoft OLE DB Provider for SQL Server error '80040e14'

Unclosed quotation mark before the character string '' AND PASSWORD=''.

/xt_login.asp, line 12

Begrepp som testfall, systemtest, acceptanstest, testare, testledare osv verkar lysa med sin frånvaro i detta projekt, även ledord som teknisk kompetens, kunskap, duglighet, ej efterbliven och så vidare saknas...

Medlem sedan juni 200032 967 inlägg
#11

Yikes! :o

Jag trodde det var nog med textfältet för lösenord, jag brukar inte göra TSQTTDIAF-testet på sånt jag inte själv bygger...

Medlem sedan apr. 20007 588 inlägg
#12

@nders skrev:

Yikes! :o

Jag trodde det var nog med textfältet för lösenord, jag brukar inte göra TSQTTDIAF-testet på sånt jag inte själv bygger...

Jag langar alltid in ett single-quote i formulär på suspekta sajter, förvånansvärt ofta så saknas allt vad felhantering och säkerhetstänkande heter.

Medlem sedan dec. 199917 055 inlägg
#13

Webbvärldens tre viktigaste leduttryck?
1. Input validation.
2. Input validation.
3. Input validation.

Medlem sedan dec. 20011 978 inlägg
#14

sgtpepper skrev:

Herregud, tjänsten är uppenbarligen tillverkad av några riktiga Framfab-rejects! Utför det enkla "The Single Quote Trick To Detect Incompetent ASP-f*ckers" (tm):

Varför inte höra av sig till CodePlant och fråga?

Jag finner sedan intresse i att få delgivas deras svar.
Tack.

Medlem sedan dec. 199917 055 inlägg
#15

Se där ja. Nu har "SAOL på nätet" börjat göra bort sig totalt... Jag följde inte pepparns råd med apostroftestet vid det tillfället, men gör det sedan dess...

De senaste 9 minutrarna har jag fått 4 brev med exakt samma innehåll från WordFinder Software AB... De kommer med c:a 3 minuters mellanrum.

För övrigt Brantis, jag var i kontakt med Norstedts och talade med dem som i sin tur tog kontakt med webbutvecklingsfirman som ringde upp mig. Maken till dryg respons får man leta efter trots att jag vänligen upplyste dem om problematiken och hur den uppstod - våra programmerare gör inga fel-attityden var dock för stark...

Sedär... där kom det femte...

Medlem sedan dec. 20011 978 inlägg
#16

He he, jag har fått tio (10) identiska brev.

Medlem sedan dec. 199917 055 inlägg
#17

Jo, det var där det slutade för mig också...

Medlem sedan jan. 20023 554 inlägg
#18

Verkställande ledningen för WordFinder:

ola@wordfinder.com; sven@wordfinder.com; liselotte@wordfinder.com; thomas@wordfinder.com;
slafka@wordfinder.se; peter.hesse@wordfinder.se;

Vilka är ytterst ansvariga för detta massutskick har nyss fått ett vänligt meddelande från mig om att de fyller min e-brevlåda med oönskat material.

jag tror att de blir glada om de får flera meddelanden från er andra.

Medlem sedan juli 2002145 inlägg
#19

Tusan oxå! Jag har redan kastat mina tio (eller så)... x(

Medlem sedan dec. 199917 055 inlägg
#20

Följande skickades till ovan nämnda adressater för c:a 2 minuter.

Öppet brev, publiceras även på https://www.webforum.nu

När en språkintresserad god vän tipsade mig om SAOL på nätet för nästan tre månader sedan studsade jag till av glädje. Äntligen! SAOL som jag har saknat så länge i webbvariant.
Hurtigt begav jag mig till webbplatsen http://www.saol.nu/ och registrerade mig om möjligt ännu snabbare. Några timmar senare förbyts min glädje till först förundran och därefter skepsis då jag upptäcker att "SQL injections" är något webbplatsen lider av. Därigenom kan man med ganska enkla medel och om man har rätt kompetens komma över databasinformationen. D.v.s. det användarnamn, lösenord och i stort sett alla andra uppgifter jag lämnade ifrån mig vid registreringen.

När detta uppmärksammas tar jag omedelbart reda på telefonnumret till Norstedts och ringer upp växeln. Jag kopplas till en synnerligen trevlig kvinna som lyssnar på min berättelse och verkar förstå min andemening - det är ett problem, men det går att rätta till. Hon lovar att hon avser ta kontakt med de som ansvarar för programmeringen. Om det företaget i fråga var WordFinder, CodePlant eller något annat bolag låter jag vara osagt.

Någon dag senare blir jag uppringd av någon som säger sig ansvara för utvecklingen. Denne någon är fullständigt oförstående inför min framställan, de tips om buggrättningar jag framför samt problematiken i sin helhet. Det är möjligt att jag, med min bristande specialistkompetens på området, inte kunde förklara problemställningen tillräckligt pedagogiskt.
Jag kan själv inte detaljerna kring SQL injections men jag är på det klara med vilka skadeverkningar de kan medföra. T.ex. valsar runt i pressen, illasinnade webbprogrammerare som utnyttjar situationen m.m.
Av personen jag har blivit uppringd av blir jag något bryskt upplyst om att det är absolut ingen fara och nej då, jag har bara blåst upp en storm i ett vattenglas. Varför jag tröttnar på både personen och att beskriva problematiken/lösningen. Mitt intresse idag av SAOL på nätet har fått sig en allvarlig knäck. Och! Jag blev inte särskilt förvånad när det idag dyker in 10 st reklambrev á 107kB styck i min e-brevlåda. Amatörmässig hantering kallar jag detta.

När jag sedan besöker den webbplats som det görs reklam för, den här gången mer på pin kiv, tar jag mig friheten att testa "SQL Injections"-problematiken i sin enklaste form - in med en apostrof i ett fält. Mycket riktigt. Problemen kvarstår.
Med tanke på att detta e-brev kommer att publiceras väljer jag att inte publicera den exakta adressen. Ni ska gladeligen få den om ni så önskar, men då i ett separat e-brev.

Jag hoppas att hela designen av webblösningen på adressen http://www.wordfinder.se/ är något ni har köpt upp från någon webbutvecklarfirma ni kan läsa lusen av. För det må vara snyggt, men det är oomkullrunkeligen sårbart i nuläget.

Jag ser fram emot att få ta del av er tankar kring en handlingsplan för hur ni tänker lösa problematiken med "SQL injections" på er webbplats och påbörja processen att återställa mitt, och förmodligen även andras, förtroende för WordFinders produkter.

Med vänliga hälsningar

Rikard Ståhl

Länkar av intresse:

SQL injections
http://www.posterdreams.com/se/doc/kunduppgifter.html
http://www.idg.se/ArticlePages/200312/09/20031209125320_CS/20031209125320_CS.dbp.asp

Brevet publiceras i sin helhet här
http://www.webforum.nu/showthread.php?s=&threadid=84981&forumid=109

278 ms totalt · 4 externa anrop · v20260731065814-full.6fe65c25
117 ms — deklarationer (db)
0 ms — hämta statistik (cache)
150 ms — hämta tråd, inlägg och bilagor (db)
124 ms — ändringar (db)