#5
Hvala iztoks. Kako pa bi lahko zaščitil povezavo ( http://www.domena.com/prenos.php?datoteka=ime.zip ), da se nebi aktivirala če bi šlo za xss napad. Toraj, da bi se aktivirala samo takrat ko klikne človek?
všeč(0)
ni všeč(0)
spam(0)
#3
Hvala za odgovora. Imel bi še eno vprašanje ker vidim, da je zelo veliko različnih načinov izdalave... Zanima pa me sledeče ali je pravilno, da se htmlentities uporablja samo pri prikazih na straneh, katere vrednosti pridejo iz MYSQL baze. SQL injection pa se uporablja samo tam kjer podatke dobimo iz $GET oziroma $POST ( predens se zapišejo v bazo ) ali je potrebno sql injection uporabljati ko hočem isto zadevo vpisati v drugo tabelo?
všeč(0)
ni všeč(0)
spam(0)
#
Pozdravljeni,
na internetu sem našel nekaj primerov, kako narediti, da bo funkcija get oziroma post bolj varna. Našel sem nekaj takega pa me zanima kaj mislite o tem ali se splača dodati pri vsakem get oziroma post naslednjo kodo. Ali je mogoče kakša boljša rešitev?
Koda:
$trenutnastran = $GET['stran'];
$trenutnastran = mbconvertencoding($trenutnastran, 'UTF-8', 'UTF-8');
$trenutnastran = htmlentities($trenutnastran, ENT_QUOTES, 'UTF-8');
všeč(0)
ni všeč(2)
spam(0)
všeč(0)
ni všeč(0)
spam(0)
#
Pozdravljeni, zopet sem si našel novo težavo. Tokrat gre za Host Header Injection. Nikjer nisem našel nobene rešitve. Vem, da gre za napade kot so naprimer:
<a href="<?=$_SERVER['HTTP_HOST']?>/login">Login</a>
Mogoče kdo ve, kako bi laho to rešil?
Hvala in lep pozdrav.
všeč(0)
ni všeč(0)
spam(0)
#18
Hvala sikmajnd. Preden pa nadaljujem z delom bi vas še vprašal ali bi tale koda bila dovolj za prijavo in ali delam prav SQL inject, saj sem videl da je več primerov...
//POVEZAVA Z MYSQLI
mysqliselectdb($povezavamysql,"$prijavatabela");
$uporabniskoime = stripslashes($uporabniskoime);
// Kodiraj geslo
$kodirano_geslo = md5($geslo);
$uporabniskoime = $povezavamysql->realescapestring($uporabniskoime);
$kodiranogeslo = $povezavamysql->realescapestring($kodiranogeslo);
$preveriuporabnikeizbaze = "SELECT * FROM $prijavatabela WHERE uporabniskoime='$uporabniskoime' and geslo='$kodiranogeslo'";
$izpisistevilovrstic = $povezavamysql->query($preveriuporabnikeiz_baze);
všeč(0)
ni všeč(0)
spam(0)
#16
Hvala za veliko pomoč. Samo še to bi vprašal potem pa na delo :). Ali je potrebno zaščiti samo $POST in $GET ali je potrebno zaščititi tudi javo script ( preko jave nimam nič posebnega, kar bi bilo povezano z mysql ). Saj preko programa NETsparker dobim nasledno napako '"--></style></scRipt><scRipt>alert(0x002336)</scRipt> (important)
všeč(0)
ni všeč(0)
spam(0)
#13
Vodič sem si prebral vendar imam dva vprašanja. Ker mi bolje leži mysqli bi vas prosil, če mi lahko prosim poveste ali sem zadel z sql injection. Kot sem videl tudi na tej strani: http://www.php.net/manual/en/function.mysql-real-escape-string.php da se sql injection reši z ukazom mysqlrealescape_string? Ali je mogoče še kakšen ukaz. Ali mogoče kdo ve kako bi lahko to tudi testiral če deluje.
Se opravičuje ker toliko sprašujem vendar bi se zelo rad naučil in da dobim potrdila tudi od vas.
Hvala
všeč(0)
ni všeč(0)
spam(0)
všeč(0)
ni všeč(0)
spam(0)
#9
Hmmm a mi lahko prosim tukaj nekdo reši tole kodo z SQL INJECTION, da vidim, kako to sploh gre...
$forumtemapreveriiskanje = mysqlquery("SELECT $forumteme.*, $forumodgovori.* FROM $forumteme INNER JOIN $forumodgovori ON $forumodgovori.odgovoriid = $forumteme.odgovoriid Where $forumodgovori.sporocilo LIKE '%$isci%' ORDER BY sporocilo DESC LIMIT ".(int)($sprehajaj-$rezultatovnastrani).", ".(int)$rezultatovna_strani);
všeč(0)
ni všeč(3)
spam(0)