WebWork Magazin - Webseiten erstellen lassen, Online Medien, html

Webhoster, Webhosting Provider und Domain registrieren

Home | Registrieren | Einloggen | Suchen | Aktuelles | GSL-Webservice | Suleitec Webhosting
Reparatur-Forum | Elektro forum | Ersatzteilshop Haushalt und Elektronik



Im Homepage und Webhosting-Forum --- PHP SQL Aufruf und Sicherheitslücken

Scripte und Programme für PHP, MYSQL. Diskussionen zur Programmierung im Web. Fragen zu CMS, Blogsoftware, Shops, Newsletter und vielen weiteren Scripten.

Forum » PHP & MySQL » PHP SQL Aufruf und Sicherheitslücken - 27 April 2024 Antworten
im Forum für Webhosting Homepage gefunden:
PHP SQL Aufruf und Sicherheitslücken
Austin Powers
Mausakrobat
Threadstarter




Beiträge: 169

Ich habe ein ganz nettes Script geschrieben.
Nun weiß ich das es unter bestimmten Bedingungen möglich, ist bei Variablen die über die URL für Datenbank abfragen übergeben werden, (vom Owner) ungewollte SQL-Aktionen auszulösen. z.B. Drop Database.
Ich hatte auch mal eine Beschreibung dazu, weiß aber nicht wo die steckt.
Meine SQL Kenntnisse sind anscheinend nicht genügent um diesen Vorgang zu reprodden.
Um alle Klarheiten zu beseitigen nochmal was ich will:
Owner will Datensatz 175 auslesen.
URL: ...?artikel=175
$artikel wird mit $artikel=urldecode($GET[artikel]); behandelt, aber nicht weiter verifiziert.

Angreifer vermutet dies und will die Datenbank löschen.
vermutung:
URL: ...?artikel=175';Drop database;
....
Kann mir einer weiterhelfen ?
(ich will nähmlich diese Lücke schließen, das geht aber nur wenn ich sie reprodden kann)

---
MfG:Austin Power (Saturn Realm)
OMW! Zumindest sobald ich herausgefunden hab wo ich JETZT gerade bin.
<---------->
"Wenn Liebe die Antwort ist, könnst Du bitte die Frage neu formulieren?" ... Lily Tomlin
<---------->
code hier http://www.pastebin.com

  Profil   Website   Editieren   Zitieren
inko
Fachidiot




Beiträge: 133

Zum Glück geht das nicht ganz so einfach, Du brauchst jedoch keineswegs zu wissen wie das geht, da in Deinem Beispiel folgendes völlig ausreichend ist:

1: 
2:
$artikel = urldecode($_GET['artikel']);
$artikel = preg_replace("/\D/", "", $artikel);

Diese Nachricht wurde geändert von: inko
  Profil   Editieren   Zitieren
Austin Powers
Mausakrobat
Threadstarter




Beiträge: 169

Hilfe noch jemand der gleich denkt man will fremde DDBs hacken. Neee nur meine eigenen (ehe es jmd anders tut).

---
MfG:Austin Power (Saturn Realm)
OMW! Zumindest sobald ich herausgefunden hab wo ich JETZT gerade bin.
<---------->
"Wenn Liebe die Antwort ist, könnst Du bitte die Frage neu formulieren?" ... Lily Tomlin
<---------->
code hier http://www.pastebin.com

  Profil   Website   Editieren   Zitieren
Austin Powers
Mausakrobat
Threadstarter




Beiträge: 169

ergo: Das hilft mir nicht weiter.


Eigendlich wollte ich ja nur nen Tip, wer so etwas geschrieben haben könnte.

Den Rest finde ich dann schon. (Google 0 relevante / 98 Treffer)

P.S.: Sorry wg dem doppelpost, aber ich scheine mal wieder ne Tippschwäche zu haben,
im Einloggenmenue krieg ich PW nich zusammen.

---
MfG:Austin Power (Saturn Realm)
OMW! Zumindest sobald ich herausgefunden hab wo ich JETZT gerade bin.
<---------->
"Wenn Liebe die Antwort ist, könnst Du bitte die Frage neu formulieren?" ... Lily Tomlin
<---------->
code hier http://www.pastebin.com

  Profil   Website   Editieren   Zitieren
Rieke
Foren-Team





Beiträge: 1791


  Profil   E-Mail   Website   Editieren   Zitieren
Philipp Gérard
Foren-Team




Beiträge: 1502

1:
intval($_GET['var']);


---
Arbeit ist das Feuer der Gestaltung. - Marx

  Profil   E-Mail   Website   Editieren   Zitieren
 

Antworten
Forum » PHP & MySQL » PHP SQL Aufruf und Sicherheitslücken

Aktuelle Beiträge zur Hilfe im Forum für Homepage - PHP SQL Aufruf und Sicherheitslücken im Forum Homepage Hosting AntwortenLetztes Posting
Best online slots
in "PHP & MySQL"
0 23.01.2023 22:40 von Sevetr
Rangliste (Ohne Mysql) (Kompliziertes Ordner System)
in "PHP & MySQL"
3 19.07.2021 06:00 von newtopblog
kleines problem mit phpadmin
in "PHP & MySQL"
5 11.04.2021 22:22 von Zavylon
Counter mit PHP
in "PHP & MySQL"
4 22.03.2021 16:29 von Robeni
Fehlermeldung beim Importieren der Datenbank in phpmyadmin
in "PHP & MySQL"
0 02.08.2019 22:14 von iFuchs
CMS für Online Shop
in "PHP & MySQL"
18 26.05.2019 13:29 von raiserle
Regestrierungproblem
in "PHP & MySQL"
3 28.11.2018 13:20 von norbertofahey
PHP Datum ausgeben?
in "PHP & MySQL"
1 19.10.2018 10:04 von Klaus1973
PHP befehl ausführen
in "PHP & MySQL"
11 16.08.2018 09:08 von Klaus1973
Visual Composer selber programmieren?
in "PHP & MySQL"
0 22.01.2017 23:45 von Redji
php preg_replace_callback für dynamischen Link
in "PHP & MySQL"
0 05.07.2016 11:02 von Rm21
PHP Code verschlüsseln
in "PHP & MySQL"
20 21.02.2016 21:25 von Kilian1
migrierter WP-Blog läuft nicht ...
in "PHP & MySQL"
0 04.02.2016 02:01 von Oxygon



Besucher : 7984368    Heute : 8     Gestern : 409     Online : 24     27.4.2024    0:12      0 Besucher in den letzten 60 Sekunden        
Nach oben