Register for your free account! | Forgot your password?

Go Back   elitepvpers > Coders Den > General Coding
You last visited: Today at 22:39

  • Please register to post and access all features, it's quick, easy and FREE!

Advertisement



sql-injection prüfen

Discussion on sql-injection prüfen within the General Coding forum part of the Coders Den category.

Reply
 
Old   #1
 
elite*gold: 0
Join Date: Jan 2010
Posts: 250
Received Thanks: 21
sql-injection prüfen

hey habe gelesen, wie man prüfen kann, ob eine webseite gegen sqlinjection sicher ist.
da steht man soltle z.b. beim login in der adresszeile z.b. &user=test
einfach schreiben &user=test' also mit nem anführungszeichen.

da aber kaum ne webseite login über get macht habe ich einfach n postrequest gesendet halt auch mit &user=test'

es hieß, dass es wenn die seite nicht gg sqlinjection geschützt ist ein fehler kommen sollte.

habs auf eigener webseite probiert (also auf einer, wo ich in php kein mysql_real_escape_string() reingemacht habe).

also theoretisch sollte jetzt ja n fehler kommen.
tut es aber leider nicht.

habe ich da was falsche gemacxht oder habe ich da was falsch verstanden?
bammes is offline  
Old 03/10/2011, 08:09   #2

 
boxxiebabee's Avatar
 
elite*gold: 0
Join Date: May 2008
Posts: 1,222
Received Thanks: 500
Also, &user=test' funktioniert definitiv nicht, mit der eingabe im Login müsstest du den SQL-Befehl umschreiben (was aber nur geht wenns nicht geschützt ist). Um zu prüfen ob eine Seite SQL-Injection anfällig ist, musst du auf eine Seite gehn, die z.b. so aussieht:
und am ende ein ' anhängen, wenn nun ein sql fehler kommt kann mans weiter versuchen
boxxiebabee is offline  
Old 03/10/2011, 08:11   #3
 
elite*gold: 0
Join Date: Dec 2009
Posts: 175
Received Thanks: 11
Habe ein Outlink mit einem Tutorial.
PN'n mich und ich lass dir die Seite zukommen ;D
*-Grimreaper is offline  
Thanks
1 User
Old 03/10/2011, 12:08   #4
 
elite*gold: 0
Join Date: Jan 2010
Posts: 250
Received Thanks: 21
Quote:
mit der eingabe im Login müsstest du den SQL-Befehl umschreiben
auf meiner seite logge ich ja auch mit dem sqlcode :

PHP Code:
Select FROM user WHERE name=$_POST['user'] and pass=$_POST['pass'
also wenn ich dann user ändere, dann sollte ich damit auch den sql ändern.

denke ich^^

Quote:
PN'n mich und ich lass dir die Seite zukommen ;D
k mache ich
bammes is offline  
Reply


Similar Threads Similar Threads
[Guide] Prüfen ob eine Seite per SQL Injection angreifbar ist.
10/28/2010 - Tutorials - 14 Replies
Achtung: Ich übernehme in keinster Weise Verantwortung dafür wenn ihr durch diesen Guide bei irgentwelchen Seiten was anstellt. 1) Um zu prüfen ob eine Seite per SQL Injection angreifbar ist müsst ihr einen Link finden der so aussieht: Die Seite braucht ganz einfach nur ein = in den URL. Bei der URL schreibt ihr noch ein ' dahinter, Bsp.: Wenn die Seite bzw. die Datenbank angreifbar ist, kriegt ihr eine MySQL Fehlermeldung so wie diese:
PromoCodes prüfen
06/09/2010 - WarRock - 5 Replies
Hallo, kann man irgendwie Promo Codes prüfen ob sie noch nicht eingelöst sind ohne sie dabei gleich zu benutzen ? Hoffe auf eine schnelle Antwort :D mfg Marvin
Prüfen Sie den Druckserver aus.
10/21/2009 - Metin2 Private Server - 13 Replies
Meine Spülmaschine ist ein Problem, so dass er die Quelle aller Raumfahrt mit der Reinigung schüttelte. Mein Tante wurde eine solche Verwirrung auf der Couch die ganze Zeit.
Sicherheit prüfen
06/08/2006 - Technical Support - 0 Replies
Hallo, ich habe auf meinem Webblog einen Passwortgeschützten Bereich installiert. Jetzt möchte ich die Sicherheit prüfen und benötige ein Programm, dass per Wordlist nur ein Passwort ausprobiert KEINEN username. Ich habe nämlich keinen Loginbereich mit username und pass sondern einfach nur ein Passwortfeld. Hier der Quelltext, hab mal geprüft und keine Passwortsource gefunden. Sicher? <html> <head> <title>cursusnovus - Weblog @ myblog.de</title> <meta http-equiv="Content-Type"...



All times are GMT +2. The time now is 22:39.


Powered by vBulletin®
Copyright ©2000 - 2024, Jelsoft Enterprises Ltd.
SEO by vBSEO ©2011, Crawlability, Inc.
This site is protected by reCAPTCHA and the Google Privacy Policy and Terms of Service apply.

Support | Contact Us | FAQ | Advertising | Privacy Policy | Terms of Service | Abuse
Copyright ©2024 elitepvpers All Rights Reserved.