Fetstil Fetstil Kursiv Understrykning linje färgläggning tabellverk Punktlista Nummerlista Vänster Centrerat högerställt Utfyllt Länk Bild htmlmode
  • Forum & Blog
    • Forum - översikt
      • .Net
        • asp.net generellt
        • c#
        • vb.net
        • f#
        • silverlight
        • microsoft surface
        • visual studio .net
      • databaser
        • sql-server
        • databaser
        • access
        • mysql
      • mjukvara klient
        • datorer och komponenter
        • nätverk, lan/wan
        • operativsystem
        • programvaror
        • säkerhet, inställningar
        • windows server
        • allmänt
        • crystal reports
        • exchange/outlook
        • microsoft office
      • mjukvara server
        • active directory
        • biztalk
        • exchange
        • linux
        • sharepoint
        • webbservers
        • sql server
      • appar (win/mobil)
      • programspråk
        • c++
        • delphi
        • java
        • quick basic
        • visual basic
      • scripting
        • asp 3.0
        • flash actionscript
        • html css
        • javascript
        • php
        • regular expresssion
        • xml
      • spel och grafik
        • DirectX
        • Spel och grafik
      • ledning
        • Arkitektur
        • Systemutveckling
        • krav och test
        • projektledning
        • ledningsfrågor
      • vb-sektioner
        • activeX
        • windows api
        • elektronik
        • internet
        • komponenter
        • nätverk
        • operativsystem
      • övriga forum
        • arbete karriär
        • erbjuda uppdrag och tjänster
        • juridiska frågor
        • köp och sälj
        • matematik och fysik
        • intern information
        • skrivklåda
        • webb-operatörer
    • Posta inlägg i forumet
    • Chatta med andra
  • Konto
    • Medlemssida
    • Byta lösenord
    • Bli bonsumedlem
    • iMail
  • Material
    • Tips & tricks
    • Artiklar
    • Programarkiv
  • JOBB
  • Student
    • Studentlicenser
  • KONTAKT
    • Om pellesoft
    • Grundare
    • Kontakta oss
    • Annonsering
    • Partners
    • Felanmälan
  • Logga in

Hem / Forum översikt / inlägg

Posta nytt inlägg


SQL injection... response.redirect injection??

Postades av 2007-05-12 16:57:08 - Mattias Svensson, i forum asp - allmänt, Tråden har 3 Kommentarer och lästs av 840 personer

Så nu när vänliga människor öppnat ögonen på mig för SQL injection problematiken kom jag plötsligt att tänka på, då jag satt här och skrev lite på en sida med response.redirect -

vad skulle hända om jag har koden som nedan, och någon skulle leka med min querystring?

response.redirect "forstasidan.asp?datum=" & request.QueryString("datum")

Vad skulle hända om någon exempelvis i frågesträngen skrev ett " och sedan annan ASP-kod efteråt, är det samma princip som SQL injection att jag måste kolla allt som jag sätter in i en response också så att det inte finns inmatat några " som kan bryta den eller??


Svara

Sv: SQL injection... response.redirect injection??

Postades av 2007-05-12 17:10:16 - Thomas Vanhaniemi

Nej, du kan inte skjuta in ASP kod som exekveras, så det är lugnt. Det är ju nämligen så att det är strängar du arbetar med.


Svara

Sv:SQL injection... response.redirect injection??

Postades av 2007-05-12 17:12:24 - Mattias Svensson

så även om någon skulle modifiera min sträng till att innehålla en " char(34) så skulle det inte bryta min kod? för det borde ju innebära att min response.redirect argument såg ut som

response.redirect "sida.asp?egenskap=" & request.querystring("test")

om värdet av request.querystring("test") vore:
finurlig" HAHA här kommer min egen onda kod!

så borde ju det "kompilerat" se ut... (okej, inte maskinkod, men du fattar)

response.redirect "sida.asp?egenskap=finurlig" HAHA här kommer min egen onda kod!


Svara

Sv: SQL injection... response.redirect injection??

Postades av 2007-05-12 17:19:23 - Thomas Vanhaniemi

Det fungerar inte så, ingenting ersätts i koden utan kompilatorn hanterar allting i minnet och request.querystring("test") är en variabel i minnet.

Alltså det blir inte så att kompilatorn ersätter request.querystring("test") med det variabeln innehåller och sedan exekverar koden.


Svara

Nyligen

  • 09:09 Vill du köpa medicinska tester?
  • 12:47 Vem beviljar assistansen – kommune
  • 14:17 Någon med erfarenhet av hemstädnin
  • 14:14 Bör man använda sig av en båtförme
  • 14:12 Finns det någon intressant hundblo
  • 14:25 Tips på verktyg för att skapa QR-k
  • 14:23 Tips på verktyg för att skapa QR-k
  • 20:52 Fungerer innskuddsbonuser egentlig

Sidor

  • Hem
  • Bli bonusmedlem
  • Läs artiklar
  • Chatta med andra
  • Sök och erbjud jobb
  • Kontakta oss
  • Studentlicenser
  • Skriv en artikel

Statistik

Antal besökare:
Antal medlemmar:
Antal inlägg:
Online:
På chatten:
4 569 159
27 952
271 704
1 672
0

Kontakta oss

Frågor runt konsultation, rådgivning, uppdrag, rekrytering, annonsering och övriga ärenden. Ring: 0730-88 22 24 | pelle@pellesoft.se

© 1986-2013 PelleSoft AB. Last Build 4.1.7169.18070 (2019-08-18 10:02:21) 4.0.30319.42000
  • Om
  • Kontakta
  • Regler
  • Cookies