jerry_beachMedlem sedan apr. 200148 inlägg
Läs det som står under rubriken "1. Avoid displaying values entered by user directly from request object" på följande sida.
http://www.ultimateasp.com/article/asp-website-security.htm
Alltså.. hur pass farligt är det egentligen att använda QueryStrings? Utan dom blir det jävligt drygt att bygga en stor hemsida med ASP.. om man då inte köra med Server.Transfer (har jag för mig).
Nån som känner för att upplysa mig? :)
Detta är skrivet av en person som är mäktigt trött efter helgens 20-års fest. Ha överseende :/
------------------
"Den som bäddar vänder ofta liten tuva, om och om igen"
VideMedlem sedan dec. 19996 094 inlägg
Har du byggt sajten rätt så är det inget farligt, om du text skall in på en profilsida för att ändra användarinfo i en community och du anger id:t i en querystring så måste du självklart ha en funktion som kollar att man verkligen har behörighet.
Så, programmerar man riktigt så är det inte farligt.
------------------
Mostly Harmless
jerry_beachMedlem sedan apr. 200148 inlägg
Jo, visst kollar jag behörighet. Men.. har du läst stycket? Det verkar som om han tycker att det är farligt att använda QueryStrings över huvudtaget. Han tar ju upp man man kan ändra värdet på en variabel och få information om servern.
Exempel: http://yourserver/request_test.asp?value=%
Ger eventuellt följande: ÿLM/W3SVC/1/Root
Han påstår att man kan ge en sådan variabel andra värden och få mer information om servern.
Men det finns ingen enorm säkerhetsrisk genom användandet av QueryStrings, i allmänhet?
------------------
"Den som bäddar vänder ofta liten tuva, om och om igen"
OveRRidEMedlem sedan feb. 20018 509 inlägg
[redigering] Jag läste artikeln, det är ju för specifika rader med kod. Jag vet inte om det känns som världens största säkerhetsrisk, utan mer långsökt.[/redigering]
Dessutom:
Above example is tested in IIS 4.0, NT 4.0 sp 4 configuration.
:OO
Säker på att det inte kommit en patch i SP2 till 2000 eller typ att det fixades i IIS 5 eller 5.1?
------------------
Har du prövat vår nya miljövänliga soppåse i jaktarm?
[Redigerat av OveRRidE den 28 jan 2002]
[Redigerat av OveRRidE den 28 jan 2002]
jerry_beachMedlem sedan apr. 200148 inlägg
Alltså om du lägger till en QueryString variabel efter en asp sida i adressfältet så händer inget. Om du däremot t.e.x ger variabeln värdet % och skriver ut den så händer det lite saker som kanske inte är så bra..
------------------
"Den som bäddar vänder ofta liten tuva, om och om igen"
PaceMedlem sedan juni 20015 947 inlägg
Det är nog bara bluff och båg. En QeryString blir ju aldrig farlig om man inte använder den till något sådant. Skickar du med webhotellets sökväg och listar filerna med den så är den ju livsfarlig, men det beror snarare på användningen och inte på själva QueryStringen.
------------------
"Tål det inte att skämtas om, är det inte värt att ta på allvar."
[Redigerat av Pace den 28 jan 2002]