Läst och registrerat mig! :D
SAOL på nätet
32 svar · 3 720 visningar · startad av @nders
Jippie!
Äntligen! :D
Sidan ger ett långt ifrån seriöst intryck, men vi får väl se.
<%response.cookies("norstedts") = 1%>
Skoj fram till att de börjar ta pröjs - då fortsätter jag använda boken som vanligt. ;)
Även om jag anser att SAOL ska brännas på bokbål för att dess författare accepterar så många nyspråksgrodor, har jag som äkta hycklare just registrerat mig för en gratisperiod:e
Lite amatörmässigt gjord tycker jag, några saker jag inte gillar.
- Olaglig! Står ingenstans att den använder cookies
- Lösenordet står i klartext
- Ingen logout knapp, stäng popup fönstret och klick på "bakåt knappen" i webläsaren så får ni se vad som händer. :)
yay :D
Herregud, tjänsten är uppenbarligen tillverkad av några riktiga Framfab-rejects! Utför det enkla "The Single Quote Trick To Detect Incompetent ASP-f*ckers" (tm):
Skicka in ett single-quote-tecken i användarnamn- eller lösenordsrutan och möts av detta härliga fel:
Microsoft OLE DB Provider for SQL Server error '80040e14'
Unclosed quotation mark before the character string '' AND PASSWORD=''.
/xt_login.asp, line 12
Begrepp som testfall, systemtest, acceptanstest, testare, testledare osv verkar lysa med sin frånvaro i detta projekt, även ledord som teknisk kompetens, kunskap, duglighet, ej efterbliven och så vidare saknas...
Yikes! :o
Jag trodde det var nog med textfältet för lösenord, jag brukar inte göra TSQTTDIAF-testet på sånt jag inte själv bygger...
@nders skrev:
Yikes! :o
Jag trodde det var nog med textfältet för lösenord, jag brukar inte göra TSQTTDIAF-testet på sånt jag inte själv bygger...
Jag langar alltid in ett single-quote i formulär på suspekta sajter, förvånansvärt ofta så saknas allt vad felhantering och säkerhetstänkande heter.
Webbvärldens tre viktigaste leduttryck?
1. Input validation.
2. Input validation.
3. Input validation.
Se där ja. Nu har "SAOL på nätet" börjat göra bort sig totalt... Jag följde inte pepparns råd med apostroftestet vid det tillfället, men gör det sedan dess...
De senaste 9 minutrarna har jag fått 4 brev med exakt samma innehåll från WordFinder Software AB... De kommer med c:a 3 minuters mellanrum.
För övrigt Brantis, jag var i kontakt med Norstedts och talade med dem som i sin tur tog kontakt med webbutvecklingsfirman som ringde upp mig. Maken till dryg respons får man leta efter trots att jag vänligen upplyste dem om problematiken och hur den uppstod - våra programmerare gör inga fel-attityden var dock för stark...
Sedär... där kom det femte...
He he, jag har fått tio (10) identiska brev.
Jo, det var där det slutade för mig också...
Verkställande ledningen för WordFinder:
ola@wordfinder.com; sven@wordfinder.com; liselotte@wordfinder.com; thomas@wordfinder.com;
slafka@wordfinder.se; peter.hesse@wordfinder.se;
Vilka är ytterst ansvariga för detta massutskick har nyss fått ett vänligt meddelande från mig om att de fyller min e-brevlåda med oönskat material.
jag tror att de blir glada om de får flera meddelanden från er andra.
Tusan oxå! Jag har redan kastat mina tio (eller så)... x(
Följande skickades till ovan nämnda adressater för c:a 2 minuter.
Öppet brev, publiceras även på https://www.webforum.nu
När en språkintresserad god vän tipsade mig om SAOL på nätet för nästan tre månader sedan studsade jag till av glädje. Äntligen! SAOL som jag har saknat så länge i webbvariant.
Hurtigt begav jag mig till webbplatsen http://www.saol.nu/ och registrerade mig om möjligt ännu snabbare. Några timmar senare förbyts min glädje till först förundran och därefter skepsis då jag upptäcker att "SQL injections" är något webbplatsen lider av. Därigenom kan man med ganska enkla medel och om man har rätt kompetens komma över databasinformationen. D.v.s. det användarnamn, lösenord och i stort sett alla andra uppgifter jag lämnade ifrån mig vid registreringen.När detta uppmärksammas tar jag omedelbart reda på telefonnumret till Norstedts och ringer upp växeln. Jag kopplas till en synnerligen trevlig kvinna som lyssnar på min berättelse och verkar förstå min andemening - det är ett problem, men det går att rätta till. Hon lovar att hon avser ta kontakt med de som ansvarar för programmeringen. Om det företaget i fråga var WordFinder, CodePlant eller något annat bolag låter jag vara osagt.
Någon dag senare blir jag uppringd av någon som säger sig ansvara för utvecklingen. Denne någon är fullständigt oförstående inför min framställan, de tips om buggrättningar jag framför samt problematiken i sin helhet. Det är möjligt att jag, med min bristande specialistkompetens på området, inte kunde förklara problemställningen tillräckligt pedagogiskt.
Jag kan själv inte detaljerna kring SQL injections men jag är på det klara med vilka skadeverkningar de kan medföra. T.ex. valsar runt i pressen, illasinnade webbprogrammerare som utnyttjar situationen m.m.
Av personen jag har blivit uppringd av blir jag något bryskt upplyst om att det är absolut ingen fara och nej då, jag har bara blåst upp en storm i ett vattenglas. Varför jag tröttnar på både personen och att beskriva problematiken/lösningen. Mitt intresse idag av SAOL på nätet har fått sig en allvarlig knäck. Och! Jag blev inte särskilt förvånad när det idag dyker in 10 st reklambrev á 107kB styck i min e-brevlåda. Amatörmässig hantering kallar jag detta.När jag sedan besöker den webbplats som det görs reklam för, den här gången mer på pin kiv, tar jag mig friheten att testa "SQL Injections"-problematiken i sin enklaste form - in med en apostrof i ett fält. Mycket riktigt. Problemen kvarstår.
Med tanke på att detta e-brev kommer att publiceras väljer jag att inte publicera den exakta adressen. Ni ska gladeligen få den om ni så önskar, men då i ett separat e-brev.Jag hoppas att hela designen av webblösningen på adressen http://www.wordfinder.se/ är något ni har köpt upp från någon webbutvecklarfirma ni kan läsa lusen av. För det må vara snyggt, men det är oomkullrunkeligen sårbart i nuläget.
Jag ser fram emot att få ta del av er tankar kring en handlingsplan för hur ni tänker lösa problematiken med "SQL injections" på er webbplats och påbörja processen att återställa mitt, och förmodligen även andras, förtroende för WordFinders produkter.
Med vänliga hälsningar
Rikard Ståhl
Länkar av intresse:
SQL injections
http://www.posterdreams.com/se/doc/kunduppgifter.html
http://www.idg.se/ArticlePages/200312/09/20031209125320_CS/20031209125320_CS.dbp.aspBrevet publiceras i sin helhet här
http://www.webforum.nu/showthread.php?s=&threadid=84981&forumid=109







