Fetstil Fetstil Kursiv Understrykning linje färgläggning tabellverk Punktlista Nummerlista Vänster Centrerat högerställt Utfyllt Länk Bild htmlmode
  • Forum & Blog
    • Forum - översikt
      • .Net
        • asp.net generellt
        • c#
        • vb.net
        • f#
        • silverlight
        • microsoft surface
        • visual studio .net
      • databaser
        • sql-server
        • databaser
        • access
        • mysql
      • mjukvara klient
        • datorer och komponenter
        • nätverk, lan/wan
        • operativsystem
        • programvaror
        • säkerhet, inställningar
        • windows server
        • allmänt
        • crystal reports
        • exchange/outlook
        • microsoft office
      • mjukvara server
        • active directory
        • biztalk
        • exchange
        • linux
        • sharepoint
        • webbservers
        • sql server
      • appar (win/mobil)
      • programspråk
        • c++
        • delphi
        • java
        • quick basic
        • visual basic
      • scripting
        • asp 3.0
        • flash actionscript
        • html css
        • javascript
        • php
        • regular expresssion
        • xml
      • spel och grafik
        • DirectX
        • Spel och grafik
      • ledning
        • Arkitektur
        • Systemutveckling
        • krav och test
        • projektledning
        • ledningsfrågor
      • vb-sektioner
        • activeX
        • windows api
        • elektronik
        • internet
        • komponenter
        • nätverk
        • operativsystem
      • övriga forum
        • arbete karriär
        • erbjuda uppdrag och tjänster
        • juridiska frågor
        • köp och sälj
        • matematik och fysik
        • intern information
        • skrivklåda
        • webb-operatörer
    • Posta inlägg i forumet
    • Chatta med andra
  • Konto
    • Medlemssida
    • Byta lösenord
    • Bli bonsumedlem
    • iMail
  • Material
    • Tips & tricks
    • Artiklar
    • Programarkiv
  • JOBB
  • Student
    • Studentlicenser
  • KONTAKT
    • Om pellesoft
    • Grundare
    • Kontakta oss
    • Annonsering
    • Partners
    • Felanmälan
  • Logga in

Hem / Forum översikt / inlägg

Posta nytt inlägg


ööh...

Postades av 2007-05-14 09:30:59 - Mattias Svensson, i forum asp - allmänt, Tråden har 1 Kommentarer och lästs av 799 personer

Läste detta på swesecure.com, fattar inte...

Det är vanligt förekommande att ta hand om enkelfnuttar, genom att ersätta enkelfnutt till två enkelfnuttar. Exempelvis replace(str, "'", "''"). Detta är dock inte tillräckligt.
Om en användare exempelvis registrerar en användare med namnet admin'-- och lösenord password så kommer vi få följande insert till databasen: sql = "insert into users values(222, 'admin''--', 'password')" Detta ser ju helt korrekt ut. Men om vi sedan tänker oss att

Okej, så om vi ersätter enkelfnuttarna med dubbel, så får vi användarnamnet
admin''--

Om jag istället tar bort enkelfnuttarna helt från användarinmatningen då? Problemet löst?

En annan fråga - om jag ersätter ' med chr(34) vilket är ", hur uppträder den i SQL koden? uppträder den som två enkelfnuttar efter varandra, eller som ett eget tecken som är helt ofarligt?


Svara

Sv: ööh...

Postades av 2007-05-14 11:33:14 - Thomas Vanhaniemi

Det där gäller inte MySQL när du använder backslash (\) istället för att ersätta med dubbla fnuttar. Men jag har också reagerat på det påståendet och tycker det är ett dumt påstående. Om man gör enkelfnuttarna säkra, oberoende på hur man gör det, kommer de att vara säkra och allting behandlas som text.

När du gör specialtecken säkra kommer det som sätts in i databasen att vara det användaren skrev in.
Alltså, skriver användaren in admin'-- och du kör en Replace(string, "'", "''") på det och använder det i SQL frågan kommer det att bli admin''--

Men om du sedan tar ut det ur databasen igen får du ut det som användaren skrev in, alltså admin'--

Som sagt, jag skulle påstå att det där är helt fel som de skriver på swesecure.com, om ingen annan kan förtydliga vad de menar...


Svara

Nyligen

  • 09:09 Vill du köpa medicinska tester?
  • 12:47 Vem beviljar assistansen – kommune
  • 14:17 Någon med erfarenhet av hemstädnin
  • 14:14 Bör man använda sig av en båtförme
  • 14:12 Finns det någon intressant hundblo
  • 14:25 Tips på verktyg för att skapa QR-k
  • 14:23 Tips på verktyg för att skapa QR-k
  • 20:52 Fungerer innskuddsbonuser egentlig

Sidor

  • Hem
  • Bli bonusmedlem
  • Läs artiklar
  • Chatta med andra
  • Sök och erbjud jobb
  • Kontakta oss
  • Studentlicenser
  • Skriv en artikel

Statistik

Antal besökare:
Antal medlemmar:
Antal inlägg:
Online:
På chatten:
4 569 159
27 952
271 704
1 497
0

Kontakta oss

Frågor runt konsultation, rådgivning, uppdrag, rekrytering, annonsering och övriga ärenden. Ring: 0730-88 22 24 | pelle@pellesoft.se

© 1986-2013 PelleSoft AB. Last Build 4.1.7169.18070 (2019-08-18 10:02:21) 4.0.30319.42000
  • Om
  • Kontakta
  • Regler
  • Cookies