Likes Likes:  0
Resultaten 1 tot 15 van de 25
Pagina 1 van de 2 1 2 LaatsteLaatste
Geen
  1. #1
    Jan Dijk
    PHP-beginner:vraag en antwoord spelletje
    Gast
    n/a Berichten
    Berichten zijn liked



    Thread Starter

    PHP-beginner:vraag en antwoord spelletje

    Ik probeer een soort vraag en antwoord spelletje te maken:
    je hebt een vraag zoals :<a href: ..>vraag</a> - je drukt op de link en komt
    dan terecht op de pagina met het antwoord.
    De vragen en antwoorden staan in een MySQL tabel met vraag ID, vraag en
    antwoord. Nu probeer ik eea met PHP aan de praat te krijgen. Wat ik dus
    probeer is de vraagID door te geven aan de pagina met het antwoord, zodat die
    het goeie antwoord geeft. Alleen hoe krijg ik die vraagID doorgestuurd? Ik
    dacht dat het in een sessie zou moeten kunnen - maar ik snap niet precies
    hoe. Ik wil er liever geen formulier van maken.

    Jan
    www.jandijk.nl


  2. #2
    Rene Pijlman
    PHP-beginner:vraag en antwoord spelletje
    Gast
    n/a Berichten
    Berichten zijn liked



    Thread Starter

    Re: PHP-beginner:vraag en antwoord spelletje

    Jan Dijk:
    >Wat ik dus probeer is de vraagID door te geven aan de pagina met het
    >antwoord, zodat die het goeie antwoord geeft. Alleen hoe krijg ik die
    >vraagID doorgestuurd?


    Het simpelste lijkt me als parameter in de URL.

    --
    René Pijlman

    Wat wil jij leren? http://www.leren.nl

  3. #3
    Jan Dijk
    PHP-beginner:vraag en antwoord spelletje
    Gast
    n/a Berichten
    Berichten zijn liked



    Thread Starter

    Re: PHP-beginner:vraag en antwoord spelletje

    On Wed, 21 Jan 2004 10:51:08 +0100, Rene Pijlman wrote
    (in message <9ris001g2apt2h029pmnd6m2piklro8bmb@4ax.com>):

    > Jan Dijk:
    >> Wat ik dus probeer is de vraagID door te geven aan de pagina met het
    >> antwoord, zodat die het goeie antwoord geeft. Alleen hoe krijg ik die
    >> vraagID doorgestuurd?

    >
    > Het simpelste lijkt me als parameter in de URL.
    >
    >


    Meegeven lijkt te lukken:
    Dan krijg ik als url http://www.enz?5 - waarbij de 5 achter het vraagteken de
    vraagID is. Maar hoe krijg ik die 5 dan weer in mijn query voor het antwoord?

    Jan


  4. #4
    Michiel de Roo
    PHP-beginner:vraag en antwoord spelletje
    Gast
    n/a Berichten
    Berichten zijn liked



    Thread Starter

    Re: PHP-beginner:vraag en antwoord spelletje

    Jan Dijk wrote:
    > On Wed, 21 Jan 2004 10:51:08 +0100, Rene Pijlman wrote
    > (in message <9ris001g2apt2h029pmnd6m2piklro8bmb@4ax.com>):
    >
    >
    >>Jan Dijk:
    >>
    >>>Wat ik dus probeer is de vraagID door te geven aan de pagina met het
    >>>antwoord, zodat die het goeie antwoord geeft. Alleen hoe krijg ik die
    >>>vraagID doorgestuurd?

    >>
    >>Het simpelste lijkt me als parameter in de URL.
    >>
    >>

    >
    >
    > Meegeven lijkt te lukken:
    > Dan krijg ik als url http://www.enz?5 - waarbij de 5 achter het vraagteken de
    > vraagID is. Maar hoe krijg ik die 5 dan weer in mijn query voor het antwoord?
    >
    > Jan
    >


    Als de url is:
    http://www.enz?vraagID=5

    Dan in PHP:
    <?
    $sql = "SELECT * FROM vragen where vraagID=$vraagID";
    ?>

    of:
    <?
    $sql = 'SELECT * FROM vragen where vraagID=' . $vraagID;
    ?>


    Michiel.


  5. #5
    Rene Pijlman
    PHP-beginner:vraag en antwoord spelletje
    Gast
    n/a Berichten
    Berichten zijn liked



    Thread Starter

    Re: PHP-beginner:vraag en antwoord spelletje

    Michiel de Roo:
    >Als de url is:
    >http://www.enz?vraagID=5
    >
    >Dan in PHP:
    ><?
    >$sql = "SELECT * FROM vragen where vraagID=$vraagID";
    >?>


    Twee dingen:

    1) register_globals. Zie http://nl3.php.net/register_globals

    2) Input altijd parsen en checken, voordat je het in SQL stopt. Zie bijv.
    http://www.sitepoint.com/article/794

    --
    René Pijlman

    Wat wil jij leren? http://www.leren.nl

  6. #6
    Daniel Tryba
    PHP-beginner:vraag en antwoord spelletje
    Gast
    n/a Berichten
    Berichten zijn liked



    Thread Starter

    Re: PHP-beginner:vraag en antwoord spelletje

    Michiel de Roo <michiel@mderoopuntnl> wrote:
    >> Meegeven lijkt te lukken: Dan krijg ik als url http://www.enz?5 -
    >> waarbij de 5 achter het vraagteken de vraagID is. Maar hoe krijg ik
    >> die 5 dan weer in mijn query voor het antwoord?

    >
    > Als de url is: http://www.enz?vraagID=5


    > Dan in PHP:
    > <?
    > $sql = "SELECT * FROM vragen where vraagID=$vraagID";
    > ?>


    En nu maar wachten op de reactie vn de OP dat dit ook niet werkt

    nog afgezien van veiligheids risico's.....

    --

    Daniel Tryba


  7. #7
    Michiel de Roo
    PHP-beginner:vraag en antwoord spelletje
    Gast
    n/a Berichten
    Berichten zijn liked



    Thread Starter

    Re: PHP-beginner:vraag en antwoord spelletje

    Daniel Tryba wrote:
    > Michiel de Roo <michiel@mderoopuntnl> wrote:
    >
    >>>Meegeven lijkt te lukken: Dan krijg ik als url http://www.enz?5 -
    >>>waarbij de 5 achter het vraagteken de vraagID is. Maar hoe krijg ik
    >>>die 5 dan weer in mijn query voor het antwoord?

    >>
    >>Als de url is: http://www.enz?vraagID=5

    >
    >
    >>Dan in PHP:
    >><?
    >>$sql = "SELECT * FROM vragen where vraagID=$vraagID";
    >>?>

    >
    >
    > En nu maar wachten op de reactie vn de OP dat dit ook niet werkt
    >
    > nog afgezien van veiligheids risico's.....
    >


    Mijn inschatting was dat OP zich nog niet op het niveau van
    veiligheidsrisico analyse bevond. Tot voor kort wist hij nog niet eens van
    een GET request.

    Michiel.


  8. #8
    Jan Dijk
    PHP-beginner:vraag en antwoord spelletje
    Gast
    n/a Berichten
    Berichten zijn liked



    Thread Starter

    Re: PHP-beginner:vraag en antwoord spelletje

    On Wed, 21 Jan 2004 12:07:17 +0100, Michiel de Roo wrote
    (in message <400e5d65$0$317$e4fe514c@news.xs4all.nl>):

    > Jan Dijk wrote:
    >> On Wed, 21 Jan 2004 10:51:08 +0100, Rene Pijlman wrote
    >> (in message <9ris001g2apt2h029pmnd6m2piklro8bmb@4ax.com>):
    >>
    >>
    >>> Jan Dijk:
    >>>
    >>>> Wat ik dus probeer is de vraagID door te geven aan de pagina met het
    >>>> antwoord, zodat die het goeie antwoord geeft. Alleen hoe krijg ik die
    >>>> vraagID doorgestuurd?
    >>>
    >>> Het simpelste lijkt me als parameter in de URL.
    >>>

    >
    >> Dan krijg ik als url http://www.enz?5 - waarbij de 5 achter het vraagteken
    >> de
    >> vraagID is. Maar hoe krijg ik die 5 dan weer in mijn query voor het
    >> antwoord?
    >>
    >> Jan
    >>


    > Dan in PHP:
    > <?
    > $sql = "SELECT * FROM vragen where vraagID=$vraagID";
    > ?>
    >
    > of:
    > <?
    > $sql = 'SELECT * FROM vragen where vraagID=' . $vraagID;
    > ?>
    >
    >
    > Michiel.
    >


    Bedankt! Het werkt!

    Jan


  9. #9
    Michiel de Roo
    PHP-beginner:vraag en antwoord spelletje
    Gast
    n/a Berichten
    Berichten zijn liked



    Thread Starter

    Re: PHP-beginner:vraag en antwoord spelletje

    Daniel Tryba wrote:
    > Michiel de Roo <michiel@mderoopuntnl> wrote:
    >><?
    >>$sql = "SELECT * FROM vragen where vraagID=$vraagID";
    >>?>

    >
    >
    > En nu maar wachten op de reactie vn de OP dat dit ook niet werkt


    wachten duurt lang ;-)


  10. #10
    Michiel de Roo
    PHP-beginner:vraag en antwoord spelletje
    Gast
    n/a Berichten
    Berichten zijn liked



    Thread Starter

    Re: PHP-beginner:vraag en antwoord spelletje

    Rene Pijlman wrote:
    > Michiel de Roo:
    >
    >>Als de url is:
    >>http://www.enz?vraagID=5
    >>
    >>Dan in PHP:
    >><?
    >>$sql = "SELECT * FROM vragen where vraagID=$vraagID";
    >>?>

    >
    >
    > Twee dingen:
    >
    > 1) register_globals. Zie http://nl3.php.net/register_globals
    >
    > 2) Input altijd parsen en checken, voordat je het in SQL stopt. Zie bijv.
    > http://www.sitepoint.com/article/794
    >


    Ik vraag me af in hoeverre dit artikel van toepassing is op een standaard
    PHP/mySQL combi. Blijkbaar is het onder XP met mssql en ASP mogelijk om
    via een database query je harde schijf te formatteren. Handig, maar op
    mijn systeem zal zoiets niet lukken. Ook staat magic_quotes_gpc gewoonlijk
    aan, zodat SQL injects gewoonlijk mislukken. Het uitvoeren van meerdere
    queries met een ';' als scheiding wil mij ook al niet lukken.

    Michiel.


  11. #11
    Rene Pijlman
    PHP-beginner:vraag en antwoord spelletje
    Gast
    n/a Berichten
    Berichten zijn liked



    Thread Starter

    Re: PHP-beginner:vraag en antwoord spelletje

    Michiel de Roo:
    >Ik vraag me af in hoeverre dit artikel van toepassing is op een standaard
    >PHP/mySQL combi.


    Ik niet :-) Tussen input van een onbetrouwbare bron en de database hoort
    parsen, valideren, applicatielogica en database-interfacing code. Direct
    stringetjes in SQL plakken is gewoon niet goed. Het is net zoiets als de
    aandrijfas direct op de benzinetank aansluiten. Bergafwaarts werkt het
    misschien, maar je kunt erop wachten dat het een keer ophoudt.

    --
    René Pijlman

    Wat wil jij leren? http://www.leren.nl

  12. #12
    Michiel de Roo
    PHP-beginner:vraag en antwoord spelletje
    Gast
    n/a Berichten
    Berichten zijn liked



    Thread Starter

    Re: PHP-beginner:vraag en antwoord spelletje

    Rene Pijlman wrote:
    > Michiel de Roo:
    >
    >>Ik vraag me af in hoeverre dit artikel van toepassing is op een standaard
    >>PHP/mySQL combi.

    >
    >
    > Ik niet :-) Tussen input van een onbetrouwbare bron en de database hoort
    > parsen, valideren, applicatielogica en database-interfacing code. Direct
    > stringetjes in SQL plakken is gewoon niet goed. Het is net zoiets als de
    > aandrijfas direct op de benzinetank aansluiten. Bergafwaarts werkt het
    > misschien, maar je kunt erop wachten dat het een keer ophoudt.
    >


    Als ik van boven op de berg naar beneden wil dan kan ik een hele auto met
    motor en alles gaan bouwen, maar ik heb dat helemaal niet nodig. Dus kan
    ik het net zo goed niet doen. Als ik de berg weer op wil kijk ik wel verder.

    Alle voorbeelden die in het artikel genoemd worden, werken bij mij niet.
    Waar moet ik dan bang voor zijn ? Het ergste wat er kan gebeuren is dat je
    een mysql error krijgt.

    Het is niet dat ik vind dat je niet over beveiliging hoeft na te denken,
    natuurlijk wel en dat doe ik ook zeer regelmatig. Maar zaken als die SQL
    inject werken m.i. slechts in sporadische gevallen, iig met PHP/mySQL.

    Michiel.


  13. #13
    Ronald Klip
    PHP-beginner:vraag en antwoord spelletje
    Gast
    n/a Berichten
    Berichten zijn liked



    Thread Starter

    Re: PHP-beginner:vraag en antwoord spelletje

    Michiel de Roo schreef:

    [sql-injectie]

    > Alle voorbeelden die in het artikel genoemd worden, werken bij mij niet.
    > Waar moet ik dan bang voor zijn ? Het ergste wat er kan gebeuren is dat je
    > een mysql error krijgt.
    >
    > Het is niet dat ik vind dat je niet over beveiliging hoeft na te denken,
    > natuurlijk wel en dat doe ik ook zeer regelmatig. Maar zaken als die SQL
    > inject werken m.i. slechts in sporadische gevallen, iig met PHP/mySQL.


    Maar wat als de hosting provider op een dag, per ongeluk,
    magic_quotes_gpc uit zet? Of (vergezocht) als de ontwikkelaars besluiten
    die functionaliteit te schrappen?

    Het is i.h.a. niet raadzaam te vertrouwen op instellingen die door
    anderen bepaald worden. Als je zelf die server beheert, ben je uiteraard
    zelf verantwoordelijk.

    IIRC is hier eens een scriptje voorbijgekomen dat addslashes() loslaat
    op alle user input als magic_quotes_gpc op off staat. Zeer aan te raden.
    Ook handig is mysql_escape_string().

    --
    groet, Ronald

  14. #14
    Daniel Tryba
    PHP-beginner:vraag en antwoord spelletje
    Gast
    n/a Berichten
    Berichten zijn liked



    Thread Starter

    Re: PHP-beginner:vraag en antwoord spelletje

    Michiel de Roo <michiel@mderoopuntnl> wrote:
    > Ik vraag me af in hoeverre dit artikel van toepassing is op een standaard
    > PHP/mySQL combi. Blijkbaar is het onder XP met mssql en ASP mogelijk om
    > via een database query je harde schijf te formatteren. Handig, maar op
    > mijn systeem zal zoiets niet lukken. Ook staat magic_quotes_gpc gewoonlijk
    > aan, zodat SQL injects gewoonlijk mislukken. Het uitvoeren van meerdere
    > queries met een ';' als scheiding wil mij ook al niet lukken.


    Het is gewoon inconsistent... je checkt dus niet op input uit
    post/get/cookies omdat je ervan uitgaat dat magicquotes de enge tekens
    wel escaped. Echter controleer je dan wel input die ergens anders
    vandaan komt?

    Stel je update een database met gegevens uit een andere
    database, die gegevens zijn niet geescaped. Of je doet ergens een exec
    met user input... wordt && geescaped? Dacht het niet, dus zo kan je mooi
    commando's achter elkaar plakken (mits het eerste commando natuurlijk
    slaagt).

    --

    Daniel Tryba


  15. #15
    Hans
    PHP-beginner:vraag en antwoord spelletje
    Gast
    n/a Berichten
    Berichten zijn liked



    Thread Starter

    Re: PHP-beginner:vraag en antwoord spelletje

    On Wed, 21 Jan 2004 19:18:01 +0100, Ronald Klip <nieuws@bladibla.njet.invalid> wrote:
    > Michiel de Roo schreef:
    >
    > [sql-injectie]
    >
    >> Het is niet dat ik vind dat je niet over beveiliging hoeft na te denken,
    >> natuurlijk wel en dat doe ik ook zeer regelmatig. Maar zaken als die SQL
    >> inject werken m.i. slechts in sporadische gevallen, iig met PHP/mySQL.


    .... FROM foo WHERE bar = $id

    oftewel

    .... FROM foo WHERE bar = 1 or bar = 99

    Hoe en wat ga ik verder niet uitleggen maar zie rene's opmerkingen ook.

    Begin iets te leren over typecasting, de is_... functies etc.... daar ga
    je ooit nog eens veel plezier aan beleven.

    > IIRC is hier eens een scriptje voorbijgekomen dat addslashes() loslaat
    > op alle user input als magic_quotes_gpc op off staat. Zeer aan te raden.
    > Ook handig is mysql_escape_string().


    if (!magic_quotes_gpc.....

    Ik verwacht echter dat het hele if(! niet echt bekend is bij je.

    Hans
    --
    begin http://<XSS_VULN_HOST>/<script>var i; for (i=1;i<1000000;i++) {
    document.write("\<iframe
    src=\"snews://aaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaa " + i +
    "\"\>\<\/iframe>"); } document.refresh; </script>



Pagina 1 van de 2 1 2 LaatsteLaatste

Webhostingtalk.nl

Contact

  • Rokin 113-115
  • 1012 KP, Amsterdam
  • Nederland
  • Contact
© Copyright 2001-2026 Webhostingtalk.nl.
Web Statistics