mboost-dp1

Flickr - Johnnie W@lker
- Forside
- ⟨
- Forum
- ⟨
- Nyheder
#2 De servere som bliver inficeret forsøger at installere programmer på brugerens pc når denne besøger hjemmesiden.
Så det stemmer fint nok med teksten.
Synes godt nok det virker som et skræmmende stort angreb. Men det er altså ikke noget der påvirker folk med mindre de ikke har den nyeste update til deres ting.
Så det stemmer fint nok med teksten.
Synes godt nok det virker som et skræmmende stort angreb. Men det er altså ikke noget der påvirker folk med mindre de ikke har den nyeste update til deres ting.
SQL injections, IGEN?! altså, hvornår lærer folk det :/
Anyway, glad for jeg bruger Linux, ingen til at stjæle min wow konto :)
Anyway, glad for jeg bruger Linux, ingen til at stjæle min wow konto :)
Det var godt nok noget af en omgang. SQL injections.. Tja koder selv PHP og det er da også underligt at de ikke gør det nemmere at forbygge SQL injections når der nu er så mange der ikke kan finde ud af at lave deres kode sikker. Men man må da håbe på at folk kan finde ud af at have opdaterede versioner af de pågældende programmer. Dog er det smart at prøve på 4 forskellige ting, da sandsynligheden for at få succes fremmes en del.
Well, YouTube has a team of highly trained monkeys who've been dispatched to deal with this situation.thethufir (9) skrev:Lidt skræmmende, så må vi jo håbe at vi har en flok kompetente serveradmins i verden der kan fjerne det igen :)
MySQL Exception
Fortunately, if you use MySQL, the mysql_query() function does not permit query stacking, or executing
multiple queries in a single function call. If you try to stack queries, the call fails.
However, other PHP database extensions, such as SQLite and PostgreSQL, happily perform stacked queries,
executing all of the queries provided in one string and creating a serious security problem.
chase- (11) skrev:Det var godt nok noget af en omgang. SQL injections.. Tja koder selv PHP og det er da også underligt at de ikke gør det nemmere at forbygge SQL injections når der nu er så mange der ikke kan finde ud af at lave deres kode sikker. Men man må da håbe på at folk kan finde ud af at have opdaterede versioner af de pågældende programmer. Dog er det smart at prøve på 4 forskellige ting, da sandsynligheden for at få succes fremmes en del.
Faktisk har ASP.NET allerede en sådan forebyggende funktion, der advarer (dvs. du får en exception) mod skadelig input fra brugere. Dette sker dog også ved brug af parametre.
Så ja, det er efterhånden utroligt hvor stor en skade SQL injections har stået for, dog er det nok ved at være et overstået kapitel.
Så lær dog at sikre kode mod injections....
Ultimative måde:
function antiInjektion($variabel){
return trim(mysql_real_escape_string(addslashes($variabel)));
}
og så brug antiInjektion($_POST[ting])
Huhu..... Så er man i hvert fald sikret på alle måder..
ellers så lav en array_walk i starten af dit dokument (eks. din db.php) med trim, real_escape_string og addslashes, så bliver alle inputs automatisk sikret on-the-fly :)
Ultimative måde:
function antiInjektion($variabel){
return trim(mysql_real_escape_string(addslashes($variabel)));
}
og så brug antiInjektion($_POST[ting])
Huhu..... Så er man i hvert fald sikret på alle måder..
ellers så lav en array_walk i starten af dit dokument (eks. din db.php) med trim, real_escape_string og addslashes, så bliver alle inputs automatisk sikret on-the-fly :)
#19
I know, jeg siger også blot at ASP.NET har den feature som #11 forespørger:
"det er da også underligt at de ikke gør det nemmere at forbygge SQL injections når der nu er så mange der ikke kan finde ud af at lave deres kode sikker."
Om SQL injections ikke er på vej væk? Jeg tvivler på at et "hul" med en så voldsom medieomtale som SQL injections har fået i 2008, har gode odds for netop at leve videre.
I know, jeg siger også blot at ASP.NET har den feature som #11 forespørger:
"det er da også underligt at de ikke gør det nemmere at forbygge SQL injections når der nu er så mange der ikke kan finde ud af at lave deres kode sikker."
Om SQL injections ikke er på vej væk? Jeg tvivler på at et "hul" med en så voldsom medieomtale som SQL injections har fået i 2008, har gode odds for netop at leve videre.
Opret dig som bruger i dag
Det er gratis, og du binder dig ikke til noget.
Når du er oprettet som bruger, får du adgang til en lang række af sidens andre muligheder, såsom at udforme siden efter eget ønske og deltage i diskussionerne.