POOH.CZ Eventi.cz Test rychlosti připojení World of Warcraft LOTRO Pohlednice Menhiry Turistický průvodce Sex průvodce Slovník Android G1 e-knihy a čtečky
Pravidelný občasník originálního humoru

Autor Daniel Dočekal (Kontakt) chlívek (Bezpečnost) - vydáno 7.9.2005

SQL Injection - Svět outdooru

7.září to vypadá na napravení chyb. Zjevně ale práce kvapná, málo platná, zbyl tedy minimálně příklad "nedokončené" internetové aplikace. Posloužit si můžete i XSS


www.svetoutdooru.cz je dalším serverem nabízejícím SQL Injection (screenshot) - v některých místech jsou možnosti obzvlášť pikantní - autor pravděpodobně vůbec netuší, že "seznamy" tvořené čísly oddělenými podtržítky je možné výhodně využít uplně jiným způsobem, než bylo míněno.

-----Original Message-----
From: Daniel Dočekal
Sent: Tuesday, August 23, 2005 8:37 AM
To: 'info@svetoutdooru.cz'

Subject: SQL injection na www.svetoutdooru.cz

Dobrý den,

Musím Vás upozornit, že www.svetoutdooru.cz obsahuje vážnou bezpečnostní chybu (SQL Injection) umožňující vkládat vlastní obsah do SQL dotazů.

S pozdravem

Daniel Dočekal

Reakce je takřka okamžitá:

-----Original Message-----

From: Petr Macháček
Sent: Tuesday, August 23, 2005 8:40 AM
To: 'Daniel Dočekal'
Cc: 'Svetoutdooru.cz'

Subject: RE: SQL injection na www.svetoutdooru.cz

Dobrý den,

no to je tedy pěkné. A víte o konkrétním kritickém místě?

V každém případě díky za gentlemanské upozornění, rozhodně s tím něco uděláme.

hezký den

Petr Macháček
Svět outdooru

Posílám obratem Petru Macháčkovi jeden konkrétní případ s upozorněním, že kontrola vstupů z URI není přítomna prakticky nikde.

7.září to vypadá na napravení chyb - otázka je, proč při nápravě na SQL injection Petr Macháček nedořešil správné zpracování vstupů nebo alespoň nenastavil IIS tak, aby inteligentněji reagovalo na "interní" chyby:

Microsoft VBScript runtime error '800a000d'

Type mismatch: 'CInt'

/Users/Rady/default.asp, line 90

V některých případech to totiž dokonce vede k další nepříjemné bezpečnostní chybě - prozrazení "interní" informace o webu.

Microsoft VBScript runtime error '800a000d'

Type mismatch: '[string: "' or 1=1"]'

C:\DATAROOT\SVETOUTDOORU.CZ\WWW\USERS\RADY
\../../Includes/iMenu.asp, line 201

Zjevně práce kvapná, málo platná (varianta, že tomu autor webu příliš nerozumí, je samozřejmě také možná).

Na závěr je potřeba ještě připomenout CROSS SITE SCRIPTING (XSS) - průvodce (nejenom) hackera :(



+ | Přidat ohlas | Vytisknout | del.icio.us | linkuj.cz | TrackRef
Poslední změna : 7.9.2005 06:56, Vytvořen : 23.8.2005 08:39, Vydán : 7.9.2005, 4776x
TrackBack : [ http://www.pooh.cz/o.asp?ar=2012730 ]

Aktuální články autora

KRÁTCE A AKTUÁLNĚ @ FACEBOOK


Další témata
E-knihy (E-books)iPadZpoplatnění internetového obsahuGoogle AndroidNokia 900Marketing, reklama, PRWindows 7 tipy a trikyGoogle Wave  ■ Dragon Age Origins  ■ Chrome a Chromium  ■ World of Warcraft  ■ Google Buzz  ■ Ubuntu tipy a triky
ID: heslo: Registrace



REKLAMA




DOPORUČENÉ ČTENÍ


AKTUÁLNÍ TISKOVÉ ZPRÁVY

  • Check Point dosáhl ve 2. čtvrtletí 2010 rekordních hospodářských výsledků více
  • Personální novinky ve vedení společnosti Telefónica O2 více
  • O2 vyhlašuje 2. srpen Dnem pokrývačů více
  • TDP-Ontrack upozorňuje na úskalí imagingu více
  • SONY: Nové objektivy Alfa více
  • Citrix zavádí první nástavbové certifikáty v oboru virtualizace více
  • Telefónica O2 Czech Republic – Finanční výsledky za první pololetí 2010 více
  • Symantec zveřejnil výsledky červencové zprávy MessageLabs Intelligence Report více
  • Panasonic HM-TA1 - kamera, ke které nepotřebujete návod více
  • HDC-SDX1 - videokamera, se kterou si hravě poradíte vy i váš počítač více

.. JustIT.cz @ Twitter.com