النتائج 1 إلى 8 من 8

الموضوع: عاجل جدا جدا ... تم اختراق موقعي

  1. #1
    عضو نشيط
    تاريخ التسجيل
    Feb 2003
    المشاركات
    151

    عاجل جدا جدا ... تم اختراق موقعي



    السلام عليكم و رحمة الله

    مسوي موقع بلغة asp و مسوي صفحة مراسلة مسميها contact.asp

    و في هذه الصفحة يختار الزائر المسؤول المراد مراسلته

    كما يلي

    http://localhost/aja/contact.asp?id_contact=26

    و تم اختراق الموقع عن طريق الاوامر

    1. رابط استغلال لثغره لاظهـار user

    http://localhost/aja/contact.asp?id_...7,8+FROM+ADMIN

    2. رابط استغلال لاظهـار password

    http://localhost/aja/contact.asp?id_...7,8+FROM+ADMIN

    ما هي الحلول المقترحة لمعالجة هذا الاختراق ؟؟؟





    __________________
    سبحان الله و الحمد لله و لا إله الا الله و الله أكبر


  2. #2
    عضو نشيط
    تاريخ التسجيل
    Sep 2003
    المشاركات
    212


    ابحث في غوغل عن Formatsqlinput
    وظيفة استخدمها قبل الحصول على اي طلب .

    كود:
     sqlstr = "select * from users where id = " 
    & formatsqlinput(request("contact_id"))







  3. #3


    أفضل شيء هو إستخدام Stored Procedure للتعامل مع قواعد البيانات فهي تعطي أكبر قدر من الكفاءه وأكبر قدر من السرية. وكحل سريع يجب إختبار المعاملات أنها رقميه قبل إضافاتها الي جملة SQL





    __________________
    اللهم لك الحمد كما ينبغي لجلال وجهك وعظيم سلطانك

  4. #4
    عضو نشيط
    تاريخ التسجيل
    Feb 2003
    المشاركات
    151


    ابحث في غوغل عن Formatsqlinput
    وظيفة استخدمها قبل الحصول على اي طلب .

    كود:
     sqlstr = "select * from users where id = " 
    & formatsqlinput(request("contact_id"))
    اخي الكريم شكرا لتجاوبك معي

    و لكن للأسف لم أفهم ما تقصد !!





    __________________
    سبحان الله و الحمد لله و لا إله الا الله و الله أكبر

  5. #5
    عضو نشيط
    تاريخ التسجيل
    Feb 2003
    المشاركات
    151


    أفضل شيء هو إستخدام Stored Procedure للتعامل مع قواعد البيانات فهي تعطي أكبر قدر من الكفاءه وأكبر قدر من السرية. وكحل سريع يجب إختبار المعاملات أنها رقميه قبل إضافاتها الي جملة SQL
    اخي الكريم شكرا لتجاوبك معي

    و لكن للأسف لم أفهم ما تقصد !!


    ممكن مثال للتبسيط مشكورن سلفاً





    __________________
    سبحان الله و الحمد لله و لا إله الا الله و الله أكبر

  6. #6
    عضو فعال
    تاريخ التسجيل
    Feb 2008
    المشاركات
    1,589


    اخي الكريم شكرا لتجاوبك معي

    و لكن للأسف لم أفهم ما تقصد !!


    ممكن مثال للتبسيط مشكورن سلفاً
    علي ما اعتقد
    الستورد بروسيدجر
    هو ما يسمي بالاجراء المخزن
    يتم عملة في قاعدة البيانات
    واستدعائه
    لست متاكد من المعلومة ارجو تصحيها ان كنت مخطأ
    مثلا
    كل حدث
    زي insert
    update
    delete
    كل واحد ليه ستورد بروسيدجر
    ويتم استدعائه






  7. #7
    عضو نشيط
    تاريخ التسجيل
    Feb 2003
    المشاركات
    151


    علي ما اعتقد
    الستورد بروسيدجر
    هو ما يسمي بالاجراء المخزن
    يتم عملة في قاعدة البيانات
    واستدعائه
    لست متاكد من المعلومة ارجو تصحيها ان كنت مخطأ
    مثلا
    كل حدث
    زي insert
    update
    delete
    كل واحد ليه ستورد بروسيدجر
    ويتم استدعائه
    أخي الكريم moh_elferg

    شكرا لك و لكني حتى الان لم اجد الجواب الشافي !!





    __________________
    سبحان الله و الحمد لله و لا إله الا الله و الله أكبر

  8. #8
    عضو فعال
    تاريخ التسجيل
    Feb 2008
    المشاركات
    1,589





ضوابط المشاركة

  • لا تستطيع إضافة مواضيع جديدة
  • لا تستطيع الرد على المواضيع
  • لا تستطيع إرفاق ملفات
  • لا تستطيع تعديل مشاركاتك
  •  

أضف موقعك هنا| اخبار السيارات | حراج | شقق للايجار في الكويت | بيوت للبيع في الكويت | دليل الكويت العقاري | مقروء | شركة كشف تسربات المياه | شركة عزل اسطح بالرياض | عزل فوم بالرياض| عزل اسطح بالرياض | كشف تسربات المياة بالرياض | شركة عزل اسطح بالرياض