So. 02.01.2011
23:36 Uhr
#1
- Registriert seit
- 25.12.2010
- Beiträge
- 11
- Beitragswertungen
Ich habe unsere Loginscripts etc. etwas betrachtet und da ich mir in Sachen SQL Injection nicht ganz sicher bin, stellt sich mir die Frage, ob die Ilch 1.1 O bereits ausgereifte Anti-SQL Injections besitzt.
like mysql_real_escape_string oder ic_numeric Abfragen.
Oder verfolge ich hier eine ganz alte Spur ?
Die Suchfunktion hat mich leider hier nicht weiter gebracht, auch bei den Scripts konnte ich hierzu nichts sonderliches finden.
So. 02.01.2011
23:49 Uhr
#2
- Registriert seit
- 21.10.2007
- Beiträge
- 5.951
- Beitragswertungen
Alle Eingaben werden escaped soweit ich weiß.
Spamming, sinnlose Beiträge, Pushing, Doppelposting und Werbung sind verboten
externer Link
Mo. 03.01.2011
09:24 Uhr
#4
- Registriert seit
- 16.06.2006
- Beiträge
- 15.334
- Beitragswertungen
Ja wo ist da die SQL Injection, also bitte ... und 2 Zeilen später kommt der escape, manchmal gehst du mir echt aufn Keks.
Zuletzt modifiziert von Mairu am 03.01.2011 - 11:47:11
Mo. 03.01.2011
09:36 Uhr
#5
- Registriert seit
- 23.09.2010
- Beiträge
- 740
- Beitragswertungen
*KEKS*
before creation there must be destruction
Mo. 03.01.2011
14:00 Uhr
#7
- Registriert seit
- 16.06.2006
- Beiträge
- 15.334
- Beitragswertungen
Und was sollte der Beitrag dann in diesem Thema?
Mo. 03.01.2011
14:38 Uhr
#9
- Registriert seit
- 16.06.2006
- Beiträge
- 15.334
- Beitragswertungen
Komm erkläre mir den Hack an dem Stück Code, den du gepostet hast, bitte!
Ach und ich bin sicher nicht angepisst, wenn es darum geht mir Fehler aufzuzeigen, noch dazu in Code den ich nicht selbst geschrieben habe (und ich mache sicher sehr viele Fehler in eigenem Code :P), aber irgendwas zu behaupten und sei es aus Unwissenheit oder unvollständigen Edits eines Beitrags, die dann bei Leuten, die keine Ahnung von der Materie haben und es deswegen nicht verstehen, auf offene Ohren stoßen und sich ggf. verbreiten finde ich verständlicherweise nicht gut.
Zuletzt modifiziert von Mairu am 03.01.2011 - 14:42:18
Mo. 03.01.2011
16:15 Uhr
#10
- Registriert seit
- 23.09.2010
- Beiträge
- 740
- Beitragswertungen
*VOLL HINTER MAIRU KEKS*
before creation there must be destruction
Do. 13.01.2011
03:02 Uhr
#11
- Registriert seit
- 25.12.2010
- Beiträge
- 11
- Beitragswertungen
Wir hatten Beispielsweise eine Registration eines neuen User, der Sonderzeichen in seinem Namen verwendet hat. Sprich Sternchen und Bindestriche.
Bei der Abfrage der Input Fields, würde ich gerne nur eine gewissen Pool an Zeichen erlaufen a-z A-Z 0-9 .. Gerne setzte ich mich selbst daran, aber gibt es diesbezüglich schon Ilch-Scripts ? Falls nicht, wo müsste ich mit meinem Script ansetzen bzw in welchen Files werden diese Login bzw Registrationsfelder bearbeitet ?
Do. 13.01.2011
18:33 Uhr
#12
- Registriert seit
- 16.06.2006
- Beiträge
- 15.334
- Beitragswertungen
Von Haus aus werden genau nur diese von dir genannten Zeichen erlaubt. GGf. noch Unterstrich oder so, aber Sonderzeichen sind eigentlich tabu.