Likes Likes:  0
Resultaten 1 tot 15 van de 22
Pagina 1 van de 2 1 2 LaatsteLaatste
Geen
  1. #1
    Joep
    replace functie / SQL injection
    Gast
    n/a Berichten
    Berichten zijn liked



    Thread Starter

    replace functie / SQL injection

    Hallo

    Om SQL injection te voorkomen, heb ik de volgende code geschreven.
    Deze heb ik in mijn config.asp staan; een bestand die automatisch
    wordt ingevoegd bij elke pagina. Waardes vraag ik op met

    id=killchars(request("id")


    Maar nu wil ik dat een variabele "true" wordt als hij één van de
    woorden/letters heeft gevonden, zodat ik een tekst kan laten
    weergeven.

    Hoe doe ik dat?

    René



    function killChars(strWords)
    'bron: http://www.sitepoint.com/article/sql...-attacks-safe,
    'SQL Injection Attacks - Are You Safe?
    'By Mitchell Harper
    'June 17th 2002, aangetroffen op 17-1-2005
    'Reader Rating: 9.2

    dim badChars
    dim newChars
    badChars = array("select", "drop", ";", "--", "insert", "or",
    "delete", "update", "xp_")
    newChars = strWords

    for i = 0 to uBound(badChars)
    newChars = replace(newChars, badChars(i), "XXX")
    'if -- iets gevonden then
    response.write "<H1>Hé sukkel, jij dacht dat
    je slimmer was dan ik?</h1>"
    response.end
    end if
    next

    newchars2= replace (newChars,"'","''", 1, -1, 1)

    killChars = newChars2

    end function


  2. #2
    Daniel Tryba
    replace functie / SQL injection
    Gast
    n/a Berichten
    Berichten zijn liked



    Thread Starter

    Re: replace functie / SQL injection

    Joep <Joepiedepoepie@yepheck.com> wrote:
    > id=killchars(request("id")
    >
    >
    > Maar nu wil ik dat een variabele "true" wordt als hij ??n van de
    > woorden/letters heeft gevonden, zodat ik een tekst kan laten
    > weergeven.
    >
    > Hoe doe ik dat?


    if StrComp(oudeString,nieuweString)<>0
    then
    var="true"
    end if

    of iets dergelijks.

  3. #3
    John Bokma
    replace functie / SQL injection
    Gast
    n/a Berichten
    Berichten zijn liked



    Thread Starter

    Re: replace functie / SQL injection

    Joep wrote:

    > Hallo
    >
    > Om SQL injection te voorkomen, heb ik de volgende code geschreven.
    > Deze heb ik in mijn config.asp staan; een bestand die automatisch
    > wordt ingevoegd bij elke pagina. Waardes vraag ik op met
    >
    > id=killchars(request("id")


    Naar mijn mening is dat *altijd* fout.

    Beter is:

    test of id valt binnen de specificaties
    zoniet -> geef een *foutmelding*.

    Ga *nooit* onverwachtte input zitten fixen. Geef een fout naar de gebruiker
    toe. Is ook handiger bij het debuggen dan alles zwijgzaam maar repareren.

    --
    John Voorbeeldscripts in Perl: http://johnbokma.com/perl/
    Website design: http://johnbokma.com/websitedesign/
    Ervaren Perl / Java programmeur beschikbaar: http://castleamber.com/
    Tevreden opdrachtgevers: http://castleamber.com/testimonials.html



  4. #4
    Tjerk Wolterink
    replace functie / SQL injection
    Gast
    n/a Berichten
    Berichten zijn liked



    Thread Starter

    Re: replace functie / SQL injection

    Joep wrote:
    > Hallo
    >
    > Om SQL injection te voorkomen, heb ik de volgende code geschreven.
    > Deze heb ik in mijn config.asp staan; een bestand die automatisch
    > wordt ingevoegd bij elke pagina. Waardes vraag ik op met
    >
    > id=killchars(request("id")
    >
    >
    > Maar nu wil ik dat een variabele "true" wordt als hij één van de
    > woorden/letters heeft gevonden, zodat ik een tekst kan laten
    > weergeven.
    >
    > Hoe doe ik dat?
    >
    > René
    >
    >
    >
    > function killChars(strWords)
    > 'bron: http://www.sitepoint.com/article/sql...-attacks-safe,
    > 'SQL Injection Attacks - Are You Safe?
    > 'By Mitchell Harper
    > 'June 17th 2002, aangetroffen op 17-1-2005
    > 'Reader Rating: 9.2
    >
    > dim badChars
    > dim newChars
    > badChars = array("select", "drop", ";", "--", "insert", "or",
    > "delete", "update", "xp_")
    > newChars = strWords
    >
    > for i = 0 to uBound(badChars)
    > newChars = replace(newChars, badChars(i), "XXX")
    > 'if -- iets gevonden then
    > response.write "<H1>Hé sukkel, jij dacht dat
    > je slimmer was dan ik?</h1>"
    > response.end
    > end if
    > next
    >
    > newchars2= replace (newChars,"'","''", 1, -1, 1)
    >
    > killChars = newChars2
    >
    > end function
    >


    wat is dit een ongelooflijk domme anti-sql-injection methode. moehahah

  5. #5
    John Bokma
    replace functie / SQL injection
    Gast
    n/a Berichten
    Berichten zijn liked



    Thread Starter

    Re: replace functie / SQL injection

    Tjerk Wolterink wrote:

    >> 'Reader Rating: 9.2

    > wat is dit een ongelooflijk domme anti-sql-injection methode. moehahah


    Yup, en let op die Reader rating. Geeft een goed idee van het
    lezerspubliek.

    --
    John Voorbeeldscripts in Perl: http://johnbokma.com/perl/
    Website design: http://johnbokma.com/websitedesign/
    Ervaren Perl / Java programmeur beschikbaar: http://castleamber.com/
    Tevreden opdrachtgevers: http://castleamber.com/testimonials.html



  6. #6
    Daniel Tryba
    replace functie / SQL injection
    Gast
    n/a Berichten
    Berichten zijn liked



    Thread Starter

    Re: replace functie / SQL injection

    Tjerk Wolterink <tjerk@wolterinkwebdesign.com> wrote:
    [http://www.leerquoten.nl/]
    >
    > wat is dit een ongelooflijk domme anti-sql-injection methode. moehahah


    Verklaar je wat nader, met zo'n oneliner help je niemand.


  7. #7
    John Bokma
    replace functie / SQL injection
    Gast
    n/a Berichten
    Berichten zijn liked



    Thread Starter

    Re: replace functie / SQL injection

    Daniel Tryba wrote:

    > Tjerk Wolterink <tjerk@wolterinkwebdesign.com> wrote:
    > [http://www.leerquoten.nl/]
    >>
    >> wat is dit een ongelooflijk domme anti-sql-injection methode. moehahah

    >
    > Verklaar je wat nader, met zo'n oneliner help je niemand.


    Zie mijn reaktie. In plaats van alle mogelijke hacks op te sommen is het
    beter om gewoon netjes te definieeren wat een id is, en daar op te testen.


    --
    John Voorbeeldscripts in Perl: http://johnbokma.com/perl/
    Website design: http://johnbokma.com/websitedesign/
    Ervaren Perl / Java programmeur beschikbaar: http://castleamber.com/
    Tevreden opdrachtgevers: http://castleamber.com/testimonials.html



  8. #8
    Daniel Tryba
    replace functie / SQL injection
    Gast
    n/a Berichten
    Berichten zijn liked



    Thread Starter

    Re: replace functie / SQL injection

    John Bokma <postmaster@castleamber.com> wrote:
    >>> wat is dit een ongelooflijk domme anti-sql-injection methode. moehahah

    >>
    >> Verklaar je wat nader, met zo'n oneliner help je niemand.

    >
    > Zie mijn reaktie. In plaats van alle mogelijke hacks op te sommen is het
    > beter om gewoon netjes te definieeren wat een id is, en daar op te testen.


    En dat is juist wat de OP min of meer wil. De test is tamelijk onzinnig,
    de vraag niet.

    Maar ik hoor het liever van foutkwootende, one liners producerende
    moehahah poster.


  9. #9
    John Bokma
    replace functie / SQL injection
    Gast
    n/a Berichten
    Berichten zijn liked



    Thread Starter

    Re: replace functie / SQL injection

    Daniel Tryba wrote:

    > John Bokma <postmaster@castleamber.com> wrote:
    >>>> wat is dit een ongelooflijk domme anti-sql-injection methode.
    >>>> moehahah
    >>>
    >>> Verklaar je wat nader, met zo'n oneliner help je niemand.

    >>
    >> Zie mijn reaktie. In plaats van alle mogelijke hacks op te sommen is
    >> het beter om gewoon netjes te definieeren wat een id is, en daar op
    >> te testen.

    >
    > En dat is juist wat de OP min of meer wil.


    Neuh, de OP wil dat we ff killchars uitbreiden, en dat vind ik geen slim
    idee. Killchars in de prullenbak en dan opnieuw beginnen lijkt mij
    handiger, dus voor de OP:

    wat is precies een id?

    > De test is tamelijk
    > onzinnig, de vraag niet.


    "Maar nu wil ik dat een variabele "true" wordt als hij één van de
    woorden/letters heeft gevonden, etc."

    Die is onzinnig, want volgens mij wil de OP nog steeds killchars gaan
    gebruiken.

    > Maar ik hoor het liever van foutkwootende,


    Het stond er netjes onder. En aangezien zijn reaktie betrekking had op
    de code wellicht niet zo fout.

    > one liners producerende moehahah poster.


    Oh, ik ben het met 'm eens de code is ongelooflijk dom.

    --
    John Voorbeeldscripts in Perl: http://johnbokma.com/perl/
    Website design: http://johnbokma.com/websitedesign/
    Ervaren Perl / Java programmeur beschikbaar: http://castleamber.com/
    Tevreden opdrachtgevers: http://castleamber.com/testimonials.html



  10. #10
    Daniel Tryba
    replace functie / SQL injection
    Gast
    n/a Berichten
    Berichten zijn liked



    Thread Starter

    Re: replace functie / SQL injection

    John Bokma <postmaster@castleamber.com> wrote:
    >>> Zie mijn reaktie. In plaats van alle mogelijke hacks op te sommen is
    >>> het beter om gewoon netjes te definieeren wat een id is, en daar op
    >>> te testen.

    >>
    >> En dat is juist wat de OP min of meer wil.

    >
    > Neuh, de OP wil dat we ff killchars uitbreiden,


    Nee dat wil hij niet, zie het stukje pseudo code:
    'if -- iets gevonden then
    response.write "<H1>H? sukkel, jij dacht dat slimmer was dan ik?</h1>"
    response.end
    end if

    Duidelijk toch, als iets matched, output + stoppen script. Helaas valt
    het matchen in de category van indien er ergens het woord sex instaat dan
    wordt het gefilterd: busexcursie is a naughty word.

    >> De test is tamelijk
    >> onzinnig, de vraag niet.

    >
    > "Maar nu wil ik dat een variabele "true" wordt als hij ??n van de
    > woorden/letters heeft gevonden, etc."
    >
    > Die is onzinnig, want volgens mij wil de OP nog steeds killchars gaan
    > gebruiken.


    Dan weet hij toch dat iets neit voldoet en kan aan de hand van die var.
    iets ondernemen.

    >> Maar ik hoor het liever van foutkwootende,

    >
    > Het stond er netjes onder. En aangezien zijn reaktie betrekking had op
    > de code wellicht niet zo fout.


    Net zo fout als een TOFU, die bespaard me alleen nog dat ik moet
    scrollen. Zinnig quoten houdt oa in dat de tekst niet integraal wordt
    overgenomen om 1 regeltje toe te voegen.

    >> one liners producerende moehahah poster.

    >
    > Oh, ik ben het met 'm eens de code is ongelooflijk dom.


    Vertel, vertel, vertel (dat aan de OP).


  11. #11
    Tjerk Wolterink
    replace functie / SQL injection
    Gast
    n/a Berichten
    Berichten zijn liked



    Thread Starter

    Re: replace functie / SQL injection

    Daniel Tryba wrote:
    > John Bokma <postmaster@castleamber.com> wrote:
    >
    >>>>Zie mijn reaktie. In plaats van alle mogelijke hacks op te sommen is
    >>>>het beter om gewoon netjes te definieeren wat een id is, en daar op
    >>>>te testen.
    >>>
    >>>En dat is juist wat de OP min of meer wil.

    >>
    >>Neuh, de OP wil dat we ff killchars uitbreiden,

    >
    >
    > Nee dat wil hij niet, zie het stukje pseudo code:
    > 'if -- iets gevonden then
    > response.write "<H1>H? sukkel, jij dacht dat slimmer was dan ik?</h1>"
    > response.end
    > end if
    >
    > Duidelijk toch, als iets matched, output + stoppen script. Helaas valt
    > het matchen in de category van indien er ergens het woord sex instaat dan
    > wordt het gefilterd: busexcursie is a naughty word.



    Wat ik bedoel is: als je sql-injection wilt voorkomen dan moet je niet
    domweg gaan testen of er sql termen in een bepaalde variable voorkomen.
    nee (dat doet killchars toch, ben geen visual basic expert).
    Je moet ervoor zorgen dat ook al staat er sql code in een string variabele dat ie
    onmogelijk kan worden uitgevoerd, d.m.v. addslashes stripslashes.

    Dat is wat ik bedoelde. En daarom is die code ongelooflijk dom.
    Dus ik geef John Bokma gelijk: schrijf een nieuwe anti-sql-injection functie.


    >
    >
    >>>De test is tamelijk
    >>>onzinnig, de vraag niet.

    >>
    >> [knip]

    >
    >>>Maar ik hoor het liever van foutkwootende,

    >>
    >>Het stond er netjes onder. En aangezien zijn reaktie betrekking had op
    >>de code wellicht niet zo fout.

    >
    >
    > Net zo fout als een TOFU, die bespaard me alleen nog dat ik moet
    > scrollen. Zinnig quoten houdt oa in dat de tekst niet integraal wordt
    > overgenomen om 1 regeltje toe te voegen.


    ok ik heb fout gequote: en?
    niet iedereen is perfect. maar we hebben het nu niet over quoten.

    >
    >
    >>>one liners producerende moehahah poster.

    >>
    >>Oh, ik ben het met 'm eens de code is ongelooflijk dom.

    >
    >
    > Vertel, vertel, vertel (dat aan de OP).
    >


    Nou ik heb denk ik duidelijk uitgelegd waarom de code dom is.
    Maarja het is ook visual-basic,
    niet mijn favo programmeertaal.

  12. #12
    Joep
    replace functie / SQL injection
    Gast
    n/a Berichten
    Berichten zijn liked



    Thread Starter

    Re: replace functie / SQL injection

    Op Tue, 18 Jan 2005 15:14:24 +0100 schreef Tjerk Wolterink
    <tjerk@wolterinkwebdesign.com> en anderen:


    >Wat ik bedoel is: als je sql-injection wilt voorkomen dan moet je niet
    >domweg gaan testen of er sql termen in een bepaalde variable voorkomen.
    >nee (dat doet killchars toch, ben geen visual basic expert).


    >Je moet ervoor zorgen dat ook al staat er sql code in een string variabele dat ie
    >onmogelijk kan worden uitgevoerd, d.m.v. addslashes stripslashes.

    Helaas zijn dit PHP termen, maar ik ga zeker uitzoeken van het ASP
    equivalent is.

    >Dat is wat ik bedoelde. En daarom is die code ongelooflijk dom.
    >Dus ik geef John Bokma gelijk: schrijf een nieuwe anti-sql-injection functie.

    Als iemand tips/voorbeelden heeft in ASP hoor ik dat graag...

    >>>Oh, ik ben het met 'm eens de code is ongelooflijk dom.

    Tja, ik vond de gedachte wel slim: alle gevaarlijke elementen
    uitbannen maar goed....

    >> Vertel, vertel, vertel (dat aan de OP).

    ....het is overgekomen...

    René

    P.S. Volgens mij heb ik nu een beetje slordig gequtoe. Mijn excuses


  13. #13
    John Bokma
    replace functie / SQL injection
    Gast
    n/a Berichten
    Berichten zijn liked



    Thread Starter

    Re: replace functie / SQL injection

    Joep wrote:

    >>>>Oh, ik ben het met 'm eens de code is ongelooflijk dom.

    > Tja, ik vond de gedachte wel slim: alle gevaarlijke elementen
    > uitbannen maar goed....


    Dat is altijd fout, want dan moet je alle gevaarlijke elementen weten.
    Beter: maak een lijst van wat mag. Staat het niet in de lijst, dan is het
    een gevaarlijk element. Jij weet wat mag. Maar jij weet wellicht niet wat
    gevaarlijk is.

    Dus als het een id is, wat een geheel getal tussen 1 en x moet zijn dan
    test je:

    1) is het een getal van 1 tot maximaal lengte van x cijfers
    2) valt het id binnen het bereik van [ 1 .. x ]

    Indien nee, dan geef je een fout.

    Als id een string is, dan definieer je precies welke tekens er in mogen
    zitten, en de minimale lengte en maximale lengte.

    Vervolgens besturdeer je de documentatie van je database en kijk je of geen
    van die tekens problemen op kunnen leveren (b.v. de ' kan dat opleveren,
    maar dat haal je uit de documentatie en nooit van horen zeggen, of een
    voorbeeld ergens gevonden (anders dan in de documentatie).

    --
    John Voorbeeldscripts in Perl: http://johnbokma.com/perl/
    Website design: http://johnbokma.com/websitedesign/
    Ervaren Perl / Java programmeur beschikbaar: http://castleamber.com/
    Tevreden opdrachtgevers: http://castleamber.com/testimonials.html



  14. #14
    John Bokma
    replace functie / SQL injection
    Gast
    n/a Berichten
    Berichten zijn liked



    Thread Starter

    Re: replace functie / SQL injection

    Daniel Tryba wrote:

    > John Bokma <postmaster@castleamber.com> wrote:
    >>>> Zie mijn reaktie. In plaats van alle mogelijke hacks op te sommen
    >>>> is het beter om gewoon netjes te definieeren wat een id is, en daar
    >>>> op te testen.
    >>>
    >>> En dat is juist wat de OP min of meer wil.

    >>
    >> Neuh, de OP wil dat we ff killchars uitbreiden,

    >
    > Nee dat wil hij niet, zie het stukje pseudo code:
    > 'if -- iets gevonden then
    > response.write "<H1>H? sukkel, jij dacht dat slimmer was dan
    > ik?</h1>" response.end
    > end if


    "Hallo

    Om *SQL injection te voorkomen*, heb ik de volgende code geschreven.
    Deze heb ik in mijn config.asp staan; een bestand die automatisch
    wordt ingevoegd bij elke pagina. Waardes vraag ik op met

    id=killchars(request("id")


    Maar nu wil ik dat een variabele "true" wordt als hij één van de
    *woorden/letters heeft gevonden, zodat ik een tekst kan laten
    weergeven.*

    Hoe doe ik dat?
    "

    Dus de OP wil killchars een true waarde laten opleveren zodat er een
    bericht afgedrukt wordt, dus:

    if (iets stouts) then "Stoute gebruiker";

    En ik ben van mening dat dat fout is, en dat:

    if ( not goed ) then "Stoute gebruiker";

    Dit omdat de set goed bekend is (=specificatie).

    > Duidelijk toch, als iets matched, output + stoppen script.


    Ja, om "SQL injection te voorkomen"

    >> Die is onzinnig, want volgens mij wil de OP nog steeds killchars gaan
    >> gebruiken.

    >
    > Dan weet hij toch dat iets neit voldoet en kan aan de hand van die
    > var. iets ondernemen.


    Ik las het nog steeds in de context "SQL injection voorkomen". En niet:
    we gaan sex er uit filteren.

    --
    John Voorbeeldscripts in Perl: http://johnbokma.com/perl/
    Website design: http://johnbokma.com/websitedesign/
    Ervaren Perl / Java programmeur beschikbaar: http://castleamber.com/
    Tevreden opdrachtgevers: http://castleamber.com/testimonials.html



  15. #15
    Daniel Tryba
    replace functie / SQL injection
    Gast
    n/a Berichten
    Berichten zijn liked



    Thread Starter

    Re: replace functie / SQL injection

    Tjerk Wolterink <tjerk@wolterinkwebdesign.com> wrote:
    > Wat ik bedoel is: als je sql-injection wilt voorkomen dan moet je niet
    > domweg gaan testen of er sql termen in een bepaalde variable voorkomen.
    > nee (dat doet killchars toch, ben geen visual basic expert).


    Zoals ik al zie het is niet geweldig, maar nog steeds beter dan niets.

    > Je moet ervoor zorgen dat ook al staat er sql code in een string variabele dat ie
    > onmogelijk kan worden uitgevoerd, d.m.v. addslashes stripslashes.
    >
    > Dat is wat ik bedoelde. En daarom is die code ongelooflijk dom.
    > Dus ik geef John Bokma gelijk: schrijf een nieuwe anti-sql-injection functie.


    En laat dat nu net ook in die voorbeeld functie zitten. Maarja PHP
    addslahes/stripslashes werkt bv niet op een Sybase database (tenzij je
    de instellingen aanpast).

    >>>Het stond er netjes onder. En aangezien zijn reaktie betrekking had op
    >>>de code wellicht niet zo fout.

    >>
    >> Net zo fout als een TOFU, die bespaard me alleen nog dat ik moet
    >> scrollen. Zinnig quoten houdt oa in dat de tekst niet integraal wordt
    >> overgenomen om 1 regeltje toe te voegen.

    >
    > ok ik heb fout gequote: en?
    > niet iedereen is perfect. maar we hebben het nu niet over quoten.


    Ik had het er anders wel over, je dient je in het openbaar gewoon netjes
    te gedragen.

    >> Vertel, vertel, vertel (dat aan de OP).
    >>

    >
    > Nou ik heb denk ik duidelijk uitgelegd waarom de code dom is.
    > Maarja het is ook visual-basic,
    > niet mijn favo programmeertaal.


    Precies wat ik verwachte, een ongenuacneerde uitspraak mogelijk tgv een
    gebrek aan kennis.


Pagina 1 van de 2 1 2 LaatsteLaatste

Webhostingtalk.nl

Contact

  • Rokin 113-115
  • 1012 KP, Amsterdam
  • Nederland
  • Contact
© Copyright 2001-2026 Webhostingtalk.nl.
Web Statistics