Likes Likes:  0
Resultaten 16 tot 23 van de 23
Pagina 2 van de 2 Eerste 1 2
Geen

Onderwerp: slashes teveel.....

  1. #16
    Hans
    slashes teveel.....
    Gast
    n/a Berichten
    Berichten zijn liked



    Thread Starter

    Re: slashes teveel.....

    On Mon, 8 Mar 2004 23:13:33 +0000 (UTC), Erik Hensema <usenet@smac.hensema.net> wrote:
    > Hans (nomailwanted@e35203.upc-e.chello.nl) wrote:


    >> Uhummm, pas nog iemand mysql_escape_string zien gebruiken om
    >> het 'veilig' te maken hoor :-). Pas toen we het js alertje er weer
    >> uittoverden was het schrikken.

    >
    > Hehe :-) stringwaardes die richting html gaan, die haal je
    > vrijwel altijd door htmlentities() natuurlijk. Maar ik ben erg
    > blij dat niet alle stringwaardes vanuit sql volautomatisch door
    > htmlentities() gaan ;-)


    Die gooi je uiteraard weer door je eigen filter heen :-)

    >>> if((bool)ini_get('magic_quotes_gpc'))

    >>
    >> Dit is een beetje dubbel op aangezien die functie beter is op te
    >> vragen met get_magic_quotes_gpc(). Die geeft een int terug.

    >
    > Tja. php blijft bloated als de pest.


    Om die int? Nog altijd beter dan een boolean en een string :-)

    Hans
    --
    begin http://<XSS_VULN_HOST>/<script>var i; for (i=1;i<1000000;i++) {
    document.write("\<iframe
    src=\"snews://aaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaa " + i +
    "\"\>\<\/iframe>"); } document.refresh; </script>

  2. #17
    Erik Hensema
    slashes teveel.....
    Gast
    n/a Berichten
    Berichten zijn liked



    Thread Starter

    Re: slashes teveel.....

    Hans (nomailwanted@e35203.upc-e.chello.nl) wrote:
    > On Mon, 8 Mar 2004 23:13:33 +0000 (UTC), Erik Hensema <usenet@smac.hensema.net> wrote:
    >> Hans (nomailwanted@e35203.upc-e.chello.nl) wrote:

    >
    >>> Uhummm, pas nog iemand mysql_escape_string zien gebruiken om
    >>> het 'veilig' te maken hoor :-). Pas toen we het js alertje er weer
    >>> uittoverden was het schrikken.

    >>
    >> Hehe :-) stringwaardes die richting html gaan, die haal je
    >> vrijwel altijd door htmlentities() natuurlijk. Maar ik ben erg
    >> blij dat niet alle stringwaardes vanuit sql volautomatisch door
    >> htmlentities() gaan ;-)

    >
    > Die gooi je uiteraard weer door je eigen filter heen :-)
    >
    >>>> if((bool)ini_get('magic_quotes_gpc'))
    >>>
    >>> Dit is een beetje dubbel op aangezien die functie beter is op te
    >>> vragen met get_magic_quotes_gpc(). Die geeft een int terug.

    >>
    >> Tja. php blijft bloated als de pest.

    >
    > Om die int? Nog altijd beter dan een boolean en een string :-)


    Nee, omdat get_magic_quotes_gpc een volkomen overbodige functie
    is gezien je hetzelfde uit ini_get kunt krijgen. Met andere
    woorden: sloop get_magic_quotes_gpc uit php, en je verliest geen
    enkele functionaliteit.

    --
    Erik Hensema (erik@hensema.net) ICQ# 8280101
    Please note that my From: field is spamtrapped.

  3. #18
    Inca
    slashes teveel.....
    Gast
    n/a Berichten
    Berichten zijn liked



    Thread Starter

    Re: slashes teveel.....

    Erik Hensema wrote:
    >>> Normaal check je alle waardes op juiste invoer. Na die checks
    >>> gooi je de waarde door addslashes() en het kan richting db.

    >>
    >> Welke checks voer jij uit op de invoer van een text-veld? Ik kan er
    >> eigenlijk geen verzinnen - wat zie ik over het hoofd?

    >
    > Misschien doe je geen enkele check op een text-veld. Ligt eraan
    > wat je verwacht wat in dat textveld staat.


    Wat is er dan mis met het direkt gebruiken van de magic-quotes?
    Scheelt een boel gedoe, toch?

    >> In het geval van int en bool: waarom niet, welke checks missen er?
    >> En zou je deze checks niet ook kunnen opnemen in de get-functies,
    >> zodat je daarna klaar bent? Of heeft dat andere nadelen?

    >
    > Er zijn geen generieke checks mogelijk. Misschien lees je een
    > leeftijd in. Dan check je of die niet negatief is. Misschien
    > geeft die bool een situatie aan die afhangt van andere velden. Je
    > weet het niet.


    Maar dat zijn op zich geen grote problemen. Je kunt een int die je op deze
    manier krijgt toch direkt invoeren in SQL zonder gevaar?
    (Iets als:
    $id = get_int( "ID", 0 );
    $sql = "select * from table where id = $id";
    )
    Dat kan wel een paar overbodige sql-statements opleveren maar geen exploits
    of andere rariteiten, toch?

    --
    Inca



  4. #19
    Erik Hensema
    slashes teveel.....
    Gast
    n/a Berichten
    Berichten zijn liked



    Thread Starter

    Re: slashes teveel.....

    Inca (shadow*movements@wanadoo.NOSPAM.invalid) wrote:
    > Erik Hensema wrote:
    >>>> Normaal check je alle waardes op juiste invoer. Na die checks
    >>>> gooi je de waarde door addslashes() en het kan richting db.
    >>>
    >>> Welke checks voer jij uit op de invoer van een text-veld? Ik kan er
    >>> eigenlijk geen verzinnen - wat zie ik over het hoofd?

    >>
    >> Misschien doe je geen enkele check op een text-veld. Ligt eraan
    >> wat je verwacht wat in dat textveld staat.

    >
    > Wat is er dan mis met het direkt gebruiken van de magic-quotes?
    > Scheelt een boel gedoe, toch?


    In dit specifieke geval: inderdaad.

    >>> In het geval van int en bool: waarom niet, welke checks missen er?
    >>> En zou je deze checks niet ook kunnen opnemen in de get-functies,
    >>> zodat je daarna klaar bent? Of heeft dat andere nadelen?

    >>
    >> Er zijn geen generieke checks mogelijk. Misschien lees je een
    >> leeftijd in. Dan check je of die niet negatief is. Misschien
    >> geeft die bool een situatie aan die afhangt van andere velden. Je
    >> weet het niet.

    >
    > Maar dat zijn op zich geen grote problemen. Je kunt een int die je op deze
    > manier krijgt toch direkt invoeren in SQL zonder gevaar?
    > (Iets als:
    > $id = get_int( "ID", 0 );
    > $sql = "select * from table where id = $id";
    > )
    > Dat kan wel een paar overbodige sql-statements opleveren maar geen exploits
    > of andere rariteiten, toch?


    In dit specifieke geval: inderdaad.

    Maar nu neem je wel steeds aan dat je de data in een sql database
    wilt stoppen.

    Ik maak op dit moment bijvoorbeeld een heel simpel nieuws CMS
    voor spamvrij.nl. Die heeft een preview modus: zonder het nieuws
    item op te slaan, krijg je een html pagina te zien met hoe hij er
    online uit gaat zien.
    Dat is allemaal data wat ik niet controleer, maar WEL door
    stripslashes moet halen, want het gaat niet naar sql toe.

    Een andere applicatie van mij controleert zelf wachtwoorden. In
    die wachtwoorden mogen tegens als ' en \ voor komen. Die wil ik
    niet vern**kt hebben door magic quotes.

    --
    Erik Hensema (erik@hensema.net) ICQ# 8280101
    Quoting-HOWTO: http://www.leerquoten.nl

  5. #20
    Michiel de Roo
    slashes teveel.....
    Gast
    n/a Berichten
    Berichten zijn liked



    Thread Starter

    Re: slashes teveel.....

    Erik Hensema wrote:
    > Inca (shadow*movements@wanadoo.NOSPAM.invalid) wrote:
    >
    >>Erik Hensema wrote:
    >>
    >>>>>Normaal check je alle waardes op juiste invoer. Na die checks
    >>>>>gooi je de waarde door addslashes() en het kan richting db.
    >>>>
    >>>>Welke checks voer jij uit op de invoer van een text-veld? Ik kan er
    >>>>eigenlijk geen verzinnen - wat zie ik over het hoofd?
    >>>
    >>>Misschien doe je geen enkele check op een text-veld. Ligt eraan
    >>>wat je verwacht wat in dat textveld staat.

    >>
    >>Wat is er dan mis met het direkt gebruiken van de magic-quotes?
    >>Scheelt een boel gedoe, toch?

    >
    >
    > In dit specifieke geval: inderdaad.
    >
    >
    >>>>In het geval van int en bool: waarom niet, welke checks missen er?
    >>>>En zou je deze checks niet ook kunnen opnemen in de get-functies,
    >>>>zodat je daarna klaar bent? Of heeft dat andere nadelen?
    >>>
    >>>Er zijn geen generieke checks mogelijk. Misschien lees je een
    >>>leeftijd in. Dan check je of die niet negatief is. Misschien
    >>>geeft die bool een situatie aan die afhangt van andere velden. Je
    >>>weet het niet.

    >>
    >>Maar dat zijn op zich geen grote problemen. Je kunt een int die je op deze
    >>manier krijgt toch direkt invoeren in SQL zonder gevaar?
    >>(Iets als:
    >> $id = get_int( "ID", 0 );
    >> $sql = "select * from table where id = $id";
    >>)
    >>Dat kan wel een paar overbodige sql-statements opleveren maar geen exploits
    >>of andere rariteiten, toch?

    >
    >
    > In dit specifieke geval: inderdaad.
    >
    > Maar nu neem je wel steeds aan dat je de data in een sql database
    > wilt stoppen.
    >
    > Ik maak op dit moment bijvoorbeeld een heel simpel nieuws CMS
    > voor spamvrij.nl. Die heeft een preview modus: zonder het nieuws
    > item op te slaan, krijg je een html pagina te zien met hoe hij er
    > online uit gaat zien.
    > Dat is allemaal data wat ik niet controleer, maar WEL door
    > stripslashes moet halen, want het gaat niet naar sql toe.
    >
    > Een andere applicatie van mij controleert zelf wachtwoorden. In
    > die wachtwoorden mogen tegens als ' en \ voor komen. Die wil ik
    > niet vern**kt hebben door magic quotes.
    >


    Er zijn idd situaties te bedenken waarbij je geen slashes wilt. Volgens
    mij is de situatie alsvolgt. Als magic_qoutes_gpc aan staat, wordt
    stripslashes veelvuldig gebruikt, als het uit staat wordt addslashes
    veelvuldig gebruikt. Het één is niet irritanter dan het ander. Voor een
    ervaren programmeur maakt het al helemaal geen verschil, want die heeft
    allang een generieke oplossing bedacht. Zoals jijzelf ook al aangeeft met
    je get_XXX methoden.

    Het geeft wel een enigszins vals gevoel van veiligheid natuurlijk. Je moet
    er geen wonderen van verwachten en denken dat het AL je
    beveilingsproblemen kan oplossen. Maar magic_qoutes_gpc aan is volgens mij
    wel net een stukje veiliger dan magic_qoutes_gpc uit, althans voor veel
    (slecht geschreven) scripts die ik heb gezien.

    --
    Michiel de Roo.

    Online concert agenda voor de stad Utrecht:
    http://www.utrecht-live.nl


  6. #21
    Daniel Tryba
    slashes teveel.....
    Gast
    n/a Berichten
    Berichten zijn liked



    Thread Starter

    Re: slashes teveel.....

    Michiel de Roo <michiel@mderoopuntnl> wrote:
    > Er zijn idd situaties te bedenken waarbij je geen slashes wilt. Volgens
    > mij is de situatie alsvolgt. Als magic_qoutes_gpc aan staat, wordt
    > stripslashes veelvuldig gebruikt,


    Voordat de voor de situatie correcte escape mechanisme wordt gebruikt.

    > als het uit staat wordt addslashes veelvuldig gebruikt.


    Of een andere voor deze situatie correct mechanisme.

    > Het ??n is niet irritanter dan het ander.


    Maar in het eerste geval zal er vaak meer dan 1 functie moeten worden
    aangeroepen, terwijl in het 2de geval er slechts 1 functie wordt
    aangeroepen.

    > Voor een ervaren programmeur maakt het al helemaal geen verschil, want
    > die heeft allang een generieke oplossing bedacht.


    De generieke oplossing is het pas encoden op het moment dat het nodig
    is. En wat die encoding moet zijn is afhankelijk van het
    gebruik/situatie.

    --

    Daniel Tryba


  7. #22
    Inca
    slashes teveel.....
    Gast
    n/a Berichten
    Berichten zijn liked



    Thread Starter

    Re: slashes teveel.....

    Erik Hensema wrote:
    >> Wat is er dan mis met het direkt gebruiken van de magic-quotes?
    >> Scheelt een boel gedoe, toch?

    >
    > In dit specifieke geval: inderdaad.


    Dat lijkt me genoeg reden...

    >> Dat kan wel een paar overbodige sql-statements opleveren maar geen
    >> exploits of andere rariteiten, toch?

    >
    > In dit specifieke geval: inderdaad.
    >
    > Maar nu neem je wel steeds aan dat je de data in een sql database
    > wilt stoppen.


    Bij ints en bools etc speelt het hele probleem van stripslashes etc niet. Ik
    doelde meer op het checken van de input.

    > Dat is allemaal data wat ik niet controleer, maar WEL door
    > stripslashes moet halen, want het gaat niet naar sql toe.


    Het zal gewoon een numerieke afweging geweest zijn, en daar kun je het mee
    eens zijn of niet... Maar ik zie het probleem nog steeds niet.

    --
    Inca



  8. #23
    Inca
    slashes teveel.....
    Gast
    n/a Berichten
    Berichten zijn liked



    Thread Starter

    Re: slashes teveel.....

    Michiel de Roo wrote:
    > Volgens mij is de situatie alsvolgt. Als magic_qoutes_gpc aan staat,
    > wordt stripslashes veelvuldig gebruikt, als het uit staat wordt
    > addslashes veelvuldig gebruikt. Het één is niet irritanter dan het
    > ander.


    Ah, ja precies. Dat bedoelde ik.
    --
    Inca



Pagina 2 van de 2 Eerste 1 2

Webhostingtalk.nl

Contact

  • Rokin 113-115
  • 1012 KP, Amsterdam
  • Nederland
  • Contact
© Copyright 2001-2026 Webhostingtalk.nl.
Web Statistics