POOH.CZ Eventi.cz Test rychlosti připojení World of Warcraft LOTRO Pohlednice Menhiry Turistický průvodce Sex průvodce Slovník Android G1 e-knihy a čtečky
Pravidelný občasník originálního humoru

Autor Daniel Dočekal (Kontakt) chlívek (Bezpečnost) - vydáno 23.8.2005

Žena in nabízí (nabízela) neomezené hrátky s SQL Injection

SQL Injection je velmi vážná bezpečnostní chyba - opomenuté vstupní kontroly zpravidla umožňují získat přístup ke všem SQL datům. A v případě některých SQL serverů se tudy můžete dostat i k ovládnutí celého serveru.


SQL Injection se na dnešních webech už hned tak nevidí. Tvůrci webů zpravidla nejsou tak diletanští, aby umožnili pomocí parametrů URI vkládat cokoliv do svých SQL dotazů. www.zena-in.cz je nepochopitelnou výjimkou (screenshot). Redakce i technická podpora byla o problému vyrozuměna 19.srpna 2005.

-----Original Message-----

From: Daniel Dočekal
Sent: Friday, August 19, 2005 3:31 PM
To: 'redakce@zena-in.cz'
Cc: 'podpora@zena-in.cz'

Subject: Bezpečnostní problém na www.zena-in.cz

Dobré odpoledne,

Musím Ženu-in upozornit, že publikační systém, který používá na www.zena-in.cz, obsahuje vážné bezpečnostní chyby umožňující vsouvat do SQL dotazů vlastní informace.

S pozdravem

Daniel Dočekal

Mail zůstal bez odpovědi až do pondělního rána:

-----Original Message-----

From: Petr Želichovský [mailto:otik@zena-in.cz]
Sent: Monday, August 22, 2005 8:19 AM
To: Daniel Dočekal
Subject: Re: Bezpečnostní problém na
www.zena-in.cz

Dobrý den,

předem děkuji za zájem projevený o magazín Žena-in.

Zároveň bych Vás chtěl požádat, zda můžete být konkrétnější, abych Vámi zmíněné chyby odstranil.

S děkovným pozdravem

Petr Želichovský
Programátor
Žena-in.cz

Situace takřka klasická. "Programátor" netuší vůbec nic o závažném problému. Ve skutečnosti je to ale asi jinak - už od brzkého pondělního rána se většina SQL Injection chyb na zena-in.cz postupně ztrácela - včetně té, která umožňovala vstoupit do redakčního systému bez nutnosti znát jména a hesla.

 



+ | Ohlasů : 3, ukázat | Přidat ohlas | Vytisknout | del.icio.us | linkuj.cz | TrackRef
Poslední změna : 23.8.2005 09:30, Vytvořen : 19.8.2005 15:33, Vydán : 23.8.2005, 7475x
TrackBack : [ http://www.pooh.cz/o.asp?ar=2012712 ]

Aktuální články autora

KRÁTCE A AKTUÁLNĚ @ FACEBOOK


Další témata
E-knihy (E-books)iPadZpoplatnění internetového obsahuGoogle AndroidNokia 900Marketing, reklama, PRWindows 7 tipy a trikyGoogle Wave  ■ Dragon Age Origins  ■ Chrome a Chromium  ■ World of Warcraft  ■ Google Buzz  ■ Ubuntu tipy a triky
ID: heslo: Registrace



REKLAMA




DOPORUČENÉ ČTENÍ


AKTUÁLNÍ TISKOVÉ ZPRÁVY

  • Check Point dosáhl ve 2. čtvrtletí 2010 rekordních hospodářských výsledků více
  • Personální novinky ve vedení společnosti Telefónica O2 více
  • O2 vyhlašuje 2. srpen Dnem pokrývačů více
  • TDP-Ontrack upozorňuje na úskalí imagingu více
  • SONY: Nové objektivy Alfa více
  • Citrix zavádí první nástavbové certifikáty v oboru virtualizace více
  • Telefónica O2 Czech Republic – Finanční výsledky za první pololetí 2010 více
  • Symantec zveřejnil výsledky červencové zprávy MessageLabs Intelligence Report více
  • Panasonic HM-TA1 - kamera, ke které nepotřebujete návod více
  • HDC-SDX1 - videokamera, se kterou si hravě poradíte vy i váš počítač více

.. JustIT.cz @ Twitter.com