PHP Sql İnjection Engelleme

  1. KısayolKısayol reportŞikayet pmÖzel Mesaj
    Twitter
    Twitter's avatar
    Kayıt Tarihi: 13/Ekim/2007
    Erkek

    Şimdi bu browser agentimizi falan loglar.php ye kaydediyor ya . 

    Eğer biz browser agent bilgimizi manipule edip

     <?php passthru($_GET[musty]); ?> 

    gibi birşey yazdığımızı düşünelim . 

    Sonra bu site logları kayıt altına aldığı için browser agentide alacaktır . 

    Saldırgan ise 

    site.com/loglar.php?musty=c0de 

    yaparsa ne olacak ?


    Part Time Engineer, Full Time Dreamer ..
  2. KısayolKısayol reportŞikayet pmÖzel Mesaj
    kvasir
    kvasir's avatar
    Kayıt Tarihi: 24/Ağustos/2005
    Erkek

    Twitter bunu yazdı:
    -----------------------------

    Şimdi bu browser agentimizi falan loglar.php ye kaydediyor ya . 

    Eğer biz browser agent bilgimizi manipule edip

      

    gibi birşey yazdığımızı düşünelim . 

    Sonra bu site logları kayıt altına aldığı için browser agentide alacaktır . 

    Saldırgan ise 

    site.com/loglar.php?musty=c0de 

    yaparsa ne olacak ?


    -----------------------------

    çizmiş

  3. KısayolKısayol reportŞikayet pmÖzel Mesaj
    Cosmic
    Cosmic's avatar
    Kayıt Tarihi: 14/Haziran/2006
    Erkek

    Twitter bunu yazdı:
    -----------------------------

    Şimdi bu browser agentimizi falan loglar.php ye kaydediyor ya . 

    Eğer biz browser agent bilgimizi manipule edip

      

    gibi birşey yazdığımızı düşünelim . 

    Sonra bu site logları kayıt altına aldığı için browser agentide alacaktır . 

    Saldırgan ise 

    site.com/loglar.php?musty=c0de 

    yaparsa ne olacak ?


    -----------------------------

    loglar db de tutulduğu için çoğu yerde, db den gelen php kod yorumlanmaz. anca meta falan atarsın yada xss de kullanırsın. zamanında bu olaydan çok site gümbürtüye gitti artık akıllandılar ama


    Bittik biz bittik
  4. KısayolKısayol reportŞikayet pmÖzel Mesaj
    Twitter
    Twitter's avatar
    Kayıt Tarihi: 13/Ekim/2007
    Erkek
    He tabi öyle php kodları yorumlanmayabilir ama ben örnek olsun diye söyledim yoksa xss,meta akla hayale sığmayacak şeyler yapılabilir .

    Part Time Engineer, Full Time Dreamer ..
  5. KısayolKısayol reportŞikayet pmÖzel Mesaj
    ★★★★★
    Genki
    Genki's avatar
    Kayıt Tarihi: 24/Ağustos/2005
    Erkek

    önerileriniz nedir peki ?

  6. KısayolKısayol reportŞikayet pmÖzel Mesaj
    Cosmic
    Cosmic's avatar
    Kayıt Tarihi: 14/Haziran/2006
    Erkek

    ayrıca yüksek hitli sitelerde falan bu kodlar aşırı yorar sistemi


    Bittik biz bittik
  7. KısayolKısayol reportŞikayet pmÖzel Mesaj
    Twitter
    Twitter's avatar
    Kayıt Tarihi: 13/Ekim/2007
    Erkek
    User agenti süzecek bir kod yazılabilir Yada hiç user agent bilgisi tutturulmayabilir :) ip adresi hukuki işlemlerde yeterli oluyor ne olsa bunu kemale ermiş arkadaşlar dahada geliştirebilirler . Ama ne olursa olsun sistem yinede hacklenir :D Fazlada paranoyak olmamak lazım .

    Part Time Engineer, Full Time Dreamer ..
Toplam Hit: 5790 Toplam Mesaj: 28