Likes Likes:  0
Resultaten 1 tot 15 van de 19
Pagina 1 van de 2 1 2 LaatsteLaatste
Geen
  1. #1
    SQL Injected Headerlogo
    Hostingontwikkelaar
    2.882 Berichten
    Ingeschreven
    03/07/04

    Locatie
    Maastricht

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    9 Berichten zijn liked


    Naam: Tim
    Registrar SIDN: Ja
    KvK nummer: 59418095
    Ondernemingsnummer: nvt

    Thread Starter

    SQL Injected Headerlogo

    Hahahaha ik weet nog niet precies van wie de pagina is, maar check de SQL Injection in de header van deze pagina eens. Ohja, ook een 'passwoord' zetten is mogelijk

    Echt prachtig om te zien gewoon

  2. #2
    SQL Injected Headerlogo
    geregistreerd gebruiker
    783 Berichten
    Ingeschreven
    16/10/03

    Locatie
    Rotterdam

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    1 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    leg eens uit.

  3. #3
    SQL Injected Headerlogo
    Hostingontwikkelaar
    2.882 Berichten
    Ingeschreven
    03/07/04

    Locatie
    Maastricht

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    9 Berichten zijn liked


    Naam: Tim
    Registrar SIDN: Ja
    KvK nummer: 59418095
    Ondernemingsnummer: nvt

    Thread Starter
    Origineel geplaatst door kilian
    leg eens uit.
    Code:
    $query = mysql_query("SELECT * FROM users WHERE username = '". $_POST['username'] . "' AND password = '" . $_POST['password'] . "' ")
    Als jij mensen zo behandeld die een script bij jouw afnemen zou ik jouw toch wel op me blacklist zetten hoor..

  4. #4
    SQL Injected Headerlogo
    Hostingontwikkelaar
    2.882 Berichten
    Ingeschreven
    03/07/04

    Locatie
    Maastricht

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    9 Berichten zijn liked


    Naam: Tim
    Registrar SIDN: Ja
    KvK nummer: 59418095
    Ondernemingsnummer: nvt

    Thread Starter
    Ik zal het je makkelijker maken: Ik log meestal in met de username:

    ' or '1'='1

    en wachtwoord:

    ' or '1'='1

    tjing tjing, ingelogd Of je doet natuurlijk gewoon een errors kweken en de tabelstructuur achterhalen waarna je jezelf als admin doet inserten

  5. #5
    SQL Injected Headerlogo
    geregistreerd gebruiker
    193 Berichten
    Ingeschreven
    30/04/04

    Locatie
    Rotterdam

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: 24428502
    Ondernemingsnummer: nvt

    Aan alleen dat ene regeltje hier kun je nog niet met zekerheid zeggen of er geen maatregelen tegen genomen zijn. Al had het natuurlijk wel een stuk netter gekunt . Wel grappig inderdaad, al let ik nooit zo wat er exact in die headertjes staat

  6. #6
    SQL Injected Headerlogo
    Hostingontwikkelaar
    2.882 Berichten
    Ingeschreven
    03/07/04

    Locatie
    Maastricht

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    9 Berichten zijn liked


    Naam: Tim
    Registrar SIDN: Ja
    KvK nummer: 59418095
    Ondernemingsnummer: nvt

    Thread Starter
    Nou, ze hebben anders ook een handje aan OpenDirs, en vooral de .fla en .psd bestanden in die mappen zetten is ook een grote hobby van ze

  7. #7
    SQL Injected Headerlogo
    geregistreerd gebruiker
    783 Berichten
    Ingeschreven
    16/10/03

    Locatie
    Rotterdam

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    1 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Origineel geplaatst door WH-Tim
    Ik zal het je makkelijker maken: Ik log meestal in met de username:

    ' or '1'='1

    en wachtwoord:

    ' or '1'='1

    tjing tjing, ingelogd Of je doet natuurlijk gewoon een errors kweken en de tabelstructuur achterhalen waarna je jezelf als admin doet inserten
    Wat doe je daartegen? Addslashes()?

  8. #8
    SQL Injected Headerlogo
    SWIS!
    948 Berichten
    Ingeschreven
    29/02/04

    Locatie
    Dordrecht / Leiden

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: ja
    KvK nummer: 280834450000
    Ondernemingsnummer: nvt

    Misschien staat magic_quotes wel aan.

  9. #9
    SQL Injected Headerlogo
    geregistreerd gebruiker
    286 Berichten
    Ingeschreven
    28/06/04

    Locatie
    Almelo

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    1 Berichten zijn liked


    Bedrijf: Shock Media B.V.
    URL: www.shockmedia.nl
    Registrar SIDN: Ja
    KvK nummer: 09107826
    Ondernemingsnummer: nvt
    View nl.linkedin.com/company/shock-media-bv's profile on LinkedIn

    Origineel geplaatst door kilian


    Wat doe je daartegen? Addslashes()?
    mysql_real_escape_string();


  10. #10
    SQL Injected Headerlogo
    Hostingontwikkelaar
    2.882 Berichten
    Ingeschreven
    03/07/04

    Locatie
    Maastricht

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    9 Berichten zijn liked


    Naam: Tim
    Registrar SIDN: Ja
    KvK nummer: 59418095
    Ondernemingsnummer: nvt

    Thread Starter
    Kan allemaal

    Ik heb gewoon een eigen functie draaien die alle input vars veilig maakt. Voor getallen kun je is_numeric gebruiken, voor overige bijv preg_replace oid. Een query van mij ziet bijv zo uit:

    Code:
    $query = mysql_query("SELECT * FROM users WHERE username = '".MyStripInput($_POST['username'])."' AND password = '".MyCheckID($_POST['password']). "' ");
    En natuurlijk altijd met md5($_POST['password']) werken

  11. #11
    SQL Injected Headerlogo
    geregistreerd gebruiker
    286 Berichten
    Ingeschreven
    28/06/04

    Locatie
    Almelo

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    1 Berichten zijn liked


    Bedrijf: Shock Media B.V.
    URL: www.shockmedia.nl
    Registrar SIDN: Ja
    KvK nummer: 09107826
    Ondernemingsnummer: nvt
    View nl.linkedin.com/company/shock-media-bv's profile on LinkedIn

    Origineel geplaatst door WH-Tim
    En natuurlijk altijd met md5($_POST['password']) werken
    In mijn opini heeft het hashen van een wachtwoord enkel zin als het als hash van de client naar de server gestuurt wordt (doormiddel van java script bijvoorbeeld). Het gehashed opslaan van een wachtwoord heeft niet heel veel zin, hiermee voorkom je enkel dat mensen de wachtwoorden niet uit een database kunnen halen.

    Erg moeilijk is het trouwens ook niet om 1 maal een hele groote md5 database te bouwen waarin alle combinaties zijn tot een X aantal karakters (8 is meestal al voldoende, veel mensen gebruiken simpele en korte wachtwoorden).

  12. #12
    SQL Injected Headerlogo
    Hostingontwikkelaar
    2.882 Berichten
    Ingeschreven
    03/07/04

    Locatie
    Maastricht

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    9 Berichten zijn liked


    Naam: Tim
    Registrar SIDN: Ja
    KvK nummer: 59418095
    Ondernemingsnummer: nvt

    Thread Starter
    Dat soort databases bestaan al Ic3man, en ik heb er al toegang tot gehad. Het klopt inderdaad wat je zegt, maar als je eenmaal ergens SQL Injection hebt zou je zomaar iedereen zijn wachtwoord kunnen uitlezen, en wellicht op 100 andere plekken kunnen gebruiken om in te loggen. Encryptie voorkomt dit. Ook wanneer er een keertje een SQL error voordoet kan een dergelijke string worden weergegeven, of bijv voor cookielogins.

    Tal van zaken waarvoor encryptie sterk aan te raden is.

  13. #13
    SQL Injected Headerlogo
    Quicksolve B.V.
    1.594 Berichten
    Ingeschreven
    11/12/04

    Locatie
    Leiden

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: Ja
    KvK nummer: 27229184
    Ondernemingsnummer: nvt

    Ik zou toch zweren dat ik ook een reactie had geplaatst in dit topic... Naja, ik werk iig ook altijd met MD5 en ik moet zeggen dat ik het ook niet bijster verstandig vind om wachtwoorden plain-text in de database te zetten

  14. #14
    SQL Injected Headerlogo
    geregistreerd gebruiker
    783 Berichten
    Ingeschreven
    16/10/03

    Locatie
    Rotterdam

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    1 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Origineel geplaatst door WH-Tim
    Kan allemaal

    Ik heb gewoon een eigen functie draaien die alle input vars veilig maakt. Voor getallen kun je is_numeric gebruiken, voor overige bijv preg_replace oid. Een query van mij ziet bijv zo uit:
    *code*
    En natuurlijk altijd met md5($_POST['password']) werken
    Voor getallen gebruik je toch een intertje?

    PHP Code:
    $var = (int)$var; 
    En om aan je injectie te ontsnappen moet je, lijkt mij, gewoon de '-tjes kwijt raken. Of denk ik nu te makkelijk?

  15. #15
    SQL Injected Headerlogo
    geregistreerd gebruiker
    546 Berichten
    Ingeschreven
    17/10/03

    Locatie
    c

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Gewoon encrypten die zooi, en de manier van WH-Tim gebruiken
    Laatst gewijzigd door Raptor; 05/05/05 om 23:51.

Pagina 1 van de 2 1 2 LaatsteLaatste

Webhostingtalk.nl

Contact

  • Rokin 113-115
  • 1012 KP, Amsterdam
  • Nederland
  • Contact
© Copyright 2001-2026 Webhostingtalk.nl.
Web Statistics