Fetstil Fetstil Kursiv Understrykning linje färgläggning tabellverk Punktlista Nummerlista Vänster Centrerat högerställt Utfyllt Länk Bild htmlmode
  • Forum & Blog
    • Forum - översikt
      • .Net
        • asp.net generellt
        • c#
        • vb.net
        • f#
        • silverlight
        • microsoft surface
        • visual studio .net
      • databaser
        • sql-server
        • databaser
        • access
        • mysql
      • mjukvara klient
        • datorer och komponenter
        • nätverk, lan/wan
        • operativsystem
        • programvaror
        • säkerhet, inställningar
        • windows server
        • allmänt
        • crystal reports
        • exchange/outlook
        • microsoft office
      • mjukvara server
        • active directory
        • biztalk
        • exchange
        • linux
        • sharepoint
        • webbservers
        • sql server
      • appar (win/mobil)
      • programspråk
        • c++
        • delphi
        • java
        • quick basic
        • visual basic
      • scripting
        • asp 3.0
        • flash actionscript
        • html css
        • javascript
        • php
        • regular expresssion
        • xml
      • spel och grafik
        • DirectX
        • Spel och grafik
      • ledning
        • Arkitektur
        • Systemutveckling
        • krav och test
        • projektledning
        • ledningsfrågor
      • vb-sektioner
        • activeX
        • windows api
        • elektronik
        • internet
        • komponenter
        • nätverk
        • operativsystem
      • övriga forum
        • arbete karriär
        • erbjuda uppdrag och tjänster
        • juridiska frågor
        • köp och sälj
        • matematik och fysik
        • intern information
        • skrivklåda
        • webb-operatörer
    • Posta inlägg i forumet
    • Chatta med andra
  • Konto
    • Medlemssida
    • Byta lösenord
    • Bli bonsumedlem
    • iMail
  • Material
    • Tips & tricks
    • Artiklar
    • Programarkiv
  • JOBB
  • Student
    • Studentlicenser
  • KONTAKT
    • Om pellesoft
    • Grundare
    • Kontakta oss
    • Annonsering
    • Partners
    • Felanmälan
  • Logga in

Hem / Forum översikt / inlägg

Posta nytt inlägg


Hur förhindrar man SQL injection attacker i ASP.NET?

Postades av 2005-05-19 13:26:54 - Johan Svensson, i forum asp.net generellt, Tråden har 7 Kommentarer och lästs av 1021 personer

Hej jag har ingen koll alls på det här med SQL injections. Hur förhindrar man sådana?
Hur får man koden nedan säker?
<code>
Dim Username = Request.QueryString("Username")
Dim ID = Request.Form("ID")
objCmd = New OleDbCommand("UPDATE User SET AdsDisplayed = " & Username & " WHERE Type=2 AND ID=" & Username & "", objConn)
objCmd.ExecuteNonQuery()
</code>


Svara

Sv: Hur förhindrar man SQL injection attacker i ASP.NET?

Postades av 2005-05-19 13:56:33 - Daniel Rådesjö

Parametrar, eller ex. "Username.Replace("'","''"), fast parametrar är att rekommendera...


Svara

Sv: Hur förhindrar man SQL injection attacker i ASP.NET?

Postades av 2005-05-19 15:17:15 - Göran Andersson

För Access och MSSQL får du dubblera apostroferna. För MySQL får du ersätta \ mot \\ och ' mot \'.

Som redan sagts så är dock parametrar att föredra om möjligt.


Svara

Sv:Hur förhindrar man SQL injection attacker i ASP.NET?

Postades av 2005-05-20 11:16:39 - Jonas Oscarsson

I Access och MSSQL använder du parametrar såhär:

'Använd en av nedanstående anslutningstyper
Dim dbC As New SqlCommand 'För MSSQL
Dim dbC As New OleDbCommand 'För Access

dbC.CommandText = "UPDATE Table SET Field = @Value WHERE ID = @ID"
dbC.Parameters.Add("@Value", strValue)
dbC.Parameters.Add("@ID", intID)


I MySQL gör du såhär:

Dim dbC As New OdbcCommand

dbC.CommandText = "UPDATE Table SET Field = ? WHERE ID = ?"
dbC.Parameters.Add("", strValue)
dbC.Parameters.Add("", intID)


Kom ihåg att du måste lägga till parametrar i samma ordning som de står i SQL-strängen.


Svara

Sv: Hur förhindrar man SQL injection attacker i ASP.NET?

Postades av 2005-05-20 23:06:49 - Johan Svensson

Tack! Viste inte att parametrar skyddade mot SQL injections. Parametrar har jag använt tidigare så jag vet hur man använder dem. Skall från och med nu alltid använda dem.


Svara

Sv:Hur förhindrar man SQL injection attacker i ASP.NET?

Postades av 2005-05-20 23:49:32 - Johan Normén

OBS!

Att ersätta ' med '' innebär bara minimerad risk, ingen lösning alls. Det ger inge bra skydd.
Ex

update .... where name=''Nisse'' and id=1

Vad händer här om 1 finns i en textbox, i query eller cookie? Där kan du inte skydda dig med att ersätta ' med '' då det inte finns.

ex:
update ... where name=''Nisse'' and=1 or 1=1 etc.

Så man bör köra med parametrar, men även dessa går att hacka så det finns en hel del man måste tänka på för att skydda sig helt. Bra tips finns på nätet, men du kan även löpa write secure code second edition för att få en rad tips på just detta men även en hel del annat som kan vara bra att tänka på.

Mvh Johan


Svara

Sv: Hur förhindrar man SQL injection attacker i ASP.NET?

Postades av 2005-05-21 03:27:58 - Göran Andersson

> update .... where name=''Nisse'' and id=1

Hm... Det är inte apostroferna runt strängarna man dubblerar, utan apostroferna i strängarna...

Numeriska värden skyddar man genom att se till att de är tal:
www.aspsidan.se/default.asp?page=readArticle&menu=2&aId=334


Svara

Sv:Hur förhindrar man SQL injection attacker i ASP.NET?

Postades av 2005-05-21 10:05:04 - Johan Normén

"Hm... Det är inte apostroferna runt strängarna man dubblerar, utan apostroferna i strängarna..."

Sant, missade att ta med " och " sorry :-/

Bra länk, dock finns det andra saker man oxå bör tänka på här, skall man verkligen skicka id via query? man behöver även här kolla så det id som står där då är kopplat till en viss person och om denna verkligen får utgöra nått med detta id. Annars kan man lätt byta ut id och ev göra saker med någons identitet. Så det är mkt mer att tänka på. Så jag rekomenderar fortfarande "Write secure code second edition" för fler fällor.


Mvh Johan


Svara

Nyligen

  • 09:09 Vill du köpa medicinska tester?
  • 12:47 Vem beviljar assistansen – kommune
  • 14:17 Någon med erfarenhet av hemstädnin
  • 14:14 Bör man använda sig av en båtförme
  • 14:12 Finns det någon intressant hundblo
  • 14:25 Tips på verktyg för att skapa QR-k
  • 14:23 Tips på verktyg för att skapa QR-k
  • 20:52 Fungerer innskuddsbonuser egentlig

Sidor

  • Hem
  • Bli bonusmedlem
  • Läs artiklar
  • Chatta med andra
  • Sök och erbjud jobb
  • Kontakta oss
  • Studentlicenser
  • Skriv en artikel

Statistik

Antal besökare:
Antal medlemmar:
Antal inlägg:
Online:
På chatten:
4 569 603
27 953
271 705
6 211
0

Kontakta oss

Frågor runt konsultation, rådgivning, uppdrag, rekrytering, annonsering och övriga ärenden. Ring: 0730-88 22 24 | pelle@pellesoft.se

© 1986-2013 PelleSoft AB. Last Build 4.1.7169.18070 (2019-08-18 10:02:21) 4.0.30319.42000
  • Om
  • Kontakta
  • Regler
  • Cookies