Likes Likes:  0
Resultaten 1 tot 12 van de 12
  1. #1
    Hoe voorkomen van 'grootschalige SQL-injectie'
    geregistreerd gebruiker
    1.352 Berichten
    Ingeschreven
    15/05/07

    Locatie
    Best

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    47 Berichten zijn liked


    Bedrijf: YolkNet Internetservices
    Functie: CEO
    URL: www.yolknet.nl
    Registrar SIDN: nee
    KvK nummer: 27281066
    Ondernemingsnummer: nvt

    Thread Starter

    Hoe voorkomen van 'grootschalige SQL-injectie'

    De laatste dagen lees ik regelmatig over de grootschalige aanvallen met sql-injecties. Net las ik er weer een: http://www.security.nl/article/18693/1

    De aanval gebruikt ... slordig programmeerwerk
    Niet dat ik mezelf er toe reken uiteraard maar kan iemand uitleggen wat dan 'slordig' werk is?
    Is er ook iets van een tooltje waarmee je websites kunt testen? Leuk om de oorzaak te noemen, maar hoe kan ik voorkomen/testen dat (websites op) mijn server ook de pineut is.

  2. #2
    Hoe voorkomen van 'grootschalige SQL-injectie'
    geregistreerd gebruiker
    6.041 Berichten
    Ingeschreven
    23/10/04

    Locatie
    Amersfoort

    Post Thanks / Like
    Mentioned
    2 Post(s)
    Tagged
    0 Thread(s)
    171 Berichten zijn liked


    Functie: Freelance IT Professional
    URL: localhost
    View randytenhave's profile on LinkedIn

    Je variabelen in de SQL query niet isoleren/quoten bijvoorbeeld.
    MultiMaak - Voor persoonlijke cadeau's en relatiegeschenken!

  3. #3
    Hoe voorkomen van 'grootschalige SQL-injectie'
    geregistreerd gebruiker
    1.352 Berichten
    Ingeschreven
    15/05/07

    Locatie
    Best

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    47 Berichten zijn liked


    Bedrijf: YolkNet Internetservices
    Functie: CEO
    URL: www.yolknet.nl
    Registrar SIDN: nee
    KvK nummer: 27281066
    Ondernemingsnummer: nvt

    Thread Starter
    lijkt me dat een website als die van Harry Kies dat toch wel goed geprogrammeerd heeft? (zie afbeelding bij artikel). Er is vast nog een andere manier

  4. #4
    Hoe voorkomen van 'grootschalige SQL-injectie'
    geregistreerd gebruiker
    561 Berichten
    Ingeschreven
    10/06/06

    Locatie
    Emmeloord

    Post Thanks / Like
    Mentioned
    14 Post(s)
    Tagged
    0 Thread(s)
    21 Berichten zijn liked


    Naam: Arie

    http://nl3.php.net/manual/en/functio...ape-string.php

    Met voorbeeld van injection enal.

    Je zou een kleine escape functie kunnen maken en daar al je variablen doorheen halen die je in een query gebruikt bijv.

    Code:
    <?php
    function escape($string) {
        return "'".mysql_real_escape_string($string)."'";
    }
    ?>
    dan is dit bijv. veilig:

    Code:
    $query = "SELECT * FROM users WHERE user = ".escape($_POST['user']).";

  5. #5
    Hoe voorkomen van 'grootschalige SQL-injectie'
    Zaankanter
    2.217 Berichten
    Ingeschreven
    26/05/04

    Locatie
    Zaanstad

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: ja
    KvK nummer: nvt
    Ondernemingsnummer: nvt


  6. #6
    Hoe voorkomen van 'grootschalige SQL-injectie'
    geregistreerd gebruiker
    5.163 Berichten
    Ingeschreven
    04/06/05

    Locatie
    Zeeland

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Citaat Oorspronkelijk geplaatst door dinges2007 Bekijk Berichten
    Niet dat ik mezelf er toe reken uiteraard maar kan iemand uitleggen wat dan 'slordig' werk is?
    Is er ook iets van een tooltje waarmee je websites kunt testen? Leuk om de oorzaak te noemen, maar hoe kan ik voorkomen/testen dat (websites op) mijn server ook de pineut is.
    Er zijn pentest tools, kan zo snel niet op de namen komen.. die je hiervoor kan gebruiken.

    Slordig werk: Wat dacht je van iets als GET of POST vars zomaar in een query gebruiken? Of, ook leuk, om met mail() een e-mail te versturen..

    Netjes werken: alle waardes die binnenkomen valideren/filteren/forceren. Zo mogelijk met regular expressions. Met binnenkomen bedoel ik dus ook waardes die via cookies, sessions en vanuit de database komen

  7. #7
    Hoe voorkomen van 'grootschalige SQL-injectie'
    geregistreerd gebruiker
    6.041 Berichten
    Ingeschreven
    23/10/04

    Locatie
    Amersfoort

    Post Thanks / Like
    Mentioned
    2 Post(s)
    Tagged
    0 Thread(s)
    171 Berichten zijn liked


    Functie: Freelance IT Professional
    URL: localhost
    View randytenhave's profile on LinkedIn

    De 10 basisregels voor programmeren van formulieren of GET/POST:

    1) Never trust user input
    2) Never trust user input
    3) Never trust user input
    4) Never trust user input
    5) Never trust user input
    6) Never trust user input
    7) Never trust user input
    8) Never trust user input
    9) Never trust user input
    10) Never trust user input
    MultiMaak - Voor persoonlijke cadeau's en relatiegeschenken!

  8. #8
    Hoe voorkomen van 'grootschalige SQL-injectie'
    geregistreerd gebruiker
    1.352 Berichten
    Ingeschreven
    15/05/07

    Locatie
    Best

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    47 Berichten zijn liked


    Bedrijf: YolkNet Internetservices
    Functie: CEO
    URL: www.yolknet.nl
    Registrar SIDN: nee
    KvK nummer: 27281066
    Ondernemingsnummer: nvt

    Thread Starter
    Citaat Oorspronkelijk geplaatst door Randy Bekijk Berichten
    De 10 basisregels voor programmeren van formulieren of GET/POST:
    Interessante top10. Ben benieuwd hoe de top50 eruit ziet als deze bestaat.

  9. #9
    Hoe voorkomen van 'grootschalige SQL-injectie'
    geregistreerd gebruiker
    6.041 Berichten
    Ingeschreven
    23/10/04

    Locatie
    Amersfoort

    Post Thanks / Like
    Mentioned
    2 Post(s)
    Tagged
    0 Thread(s)
    171 Berichten zijn liked


    Functie: Freelance IT Professional
    URL: localhost
    View randytenhave's profile on LinkedIn

    Kijk ook even op deze site. Staat ook een goede uitleg met voorbeelden.
    MultiMaak - Voor persoonlijke cadeau's en relatiegeschenken!

  10. #10
    Hoe voorkomen van 'grootschalige SQL-injectie'
    Startads - Assaultlan
    250 Berichten
    Ingeschreven
    15/10/06

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked



    Gebruik maken van "mysql_real_escape_string" voorkomt al heel wat problemen.
    Ik maak in de meeste gevallen gebruik van het volgende:
    Code:
    <?php
    foreach($_POST as $name => $value){
    	${$name} = mysql_real_escape_string($value);
    }
    foreach($_GET as $name => $value){
    	${$name} = mysql_real_escape_string($value);
    }
    foreach($_SESSION as $name => $value){
    	${$name} = mysql_real_escape_string($value);
    }
    ?>
    Dit staat bijv. in een config bestand die als eerst op elke pagina geïnclude wordt.

    Tevens worden de functie's "addslashes" en om de variable terug te halen met "stripslashes" ook vaak gebruikt.

    Naast dit is het handig i.v.m. spammers om zoveel mogelijk velden te controlleren op echtheid. Zoals een controlle op het email adres.

  11. #11
    Hoe voorkomen van 'grootschalige SQL-injectie'
    geregistreerd gebruiker
    387 Berichten
    Ingeschreven
    18/05/07

    Locatie
    Amersfoort

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Naam: Niels
    Bedrijf: Codely
    Functie: CEO
    URL: codely.nl
    Registrar SIDN: Nee
    KvK nummer: 32134636
    View https://www.linkedin.com/in/nielsvanrenselaar/'s profile on LinkedIn

    Citaat Oorspronkelijk geplaatst door Hostbusiness Bekijk Berichten
    Gebruik maken van "mysql_real_escape_string" voorkomt al heel wat problemen.
    Ik maak in de meeste gevallen gebruik van het volgende:
    Code:
    <?php
    foreach($_POST as $name => $value){
    	${$name} = mysql_real_escape_string($value);
    }
    foreach($_GET as $name => $value){
    	${$name} = mysql_real_escape_string($value);
    }
    foreach($_SESSION as $name => $value){
    	${$name} = mysql_real_escape_string($value);
    }
    ?>
    Dit staat bijv. in een config bestand die als eerst op elke pagina geïnclude wordt.

    Tevens worden de functie's "addslashes" en om de variable terug te halen met "stripslashes" ook vaak gebruikt.

    Naast dit is het handig i.v.m. spammers om zoveel mogelijk velden te controlleren op echtheid. Zoals een controlle op het email adres.
    Raar script... wat als ik nu een post en een get met de zelfde naam heb? Dan wordt er één overschreven... Je kan ze beter weer terugstoppen in de array waar ze vandaan komen...

  12. #12
    Hoe voorkomen van 'grootschalige SQL-injectie'
    geregistreerd gebruiker
    3.705 Berichten
    Ingeschreven
    26/11/05

    Locatie
    Duivendrecht

    Post Thanks / Like
    Mentioned
    1 Post(s)
    Tagged
    0 Thread(s)
    27 Berichten zijn liked


    Naam: Gert Jan
    KvK nummer: 34272910

    Gebruike prepared statements, dan doet de SQL server de escaping en eventuele conversie naar andere datatypes voor je.
    Verder een degelijk rdbms gebruiken dat geen string argumenten accepteert wanneer je integer veld queried helpt natuurlijk ook.

    Geef duidelijk aan waar je de veriabele vandaan haalt. Als het in een post hoort te zitten haal het dan uit de post zodat een foute gebruiker de input niet met get variabelen kan overriden.

Labels voor dit Bericht

Webhostingtalk.nl

Contact

  • Rokin 113-115
  • 1012 KP, Amsterdam
  • Nederland
  • Contact
© Copyright 2001-2026 Webhostingtalk.nl.
Web Statistics