Avatar billede labisama Nybegynder
21. november 2006 - 23:49 Der er 8 kommentarer og
1 løsning

Min side er "hacket" igen - Hvordan?!

Hey

Jeg har før været herinde og hørt nogle eksperter ang. sikkerhed i PHP osv.

Jeg har taget alle tips til mig, og mener at have en ret sikker side efterhånden.

Alligevel har det på en eller anden måde lykkedes en af brugerne på siden at gøre sig selv til "owner" af siden. Dvs. en status hvor han kan redigere alt hvad jeg har sat "owner-begrænsninger" på.

Status osv. bliver gemt som sessions.

Min side er www.mopedmanager.dk

Glæder mig til at høre hvilke huller i eksperter finder.

På forhånd tak...
Avatar billede coderdk Praktikant
22. november 2006 - 00:26 #1
Al brugerinput, som har noget at gøre med databasen bør du naturligvis køre igennem mysql_real_escape_string

i.e. $sql = "SELECT brugernavn, password FROM brugere WHERE brugernavn ='$_POST[bruger]'";

bør laves om til:

$sql = "SELECT brugernavn, password FROM brugere WHERE brugernavn ='" . mysql_real_escape_string( $_POST['bruger'] ) . "'";

osv. Dette modvirker SQL-injections.
Avatar billede labisama Nybegynder
22. november 2006 - 08:11 #2
Er ret sikker på at det ikke er den vej.

Har jeg været meget efter, og bl.a. kan man heller ikke oprette brugernavne og kodeord osv. som indeholder '' osv..
Avatar billede coderdk Praktikant
22. november 2006 - 08:41 #3
Jeg snakker *alt* brugerinput ;) Hvis det ikke er den vej, så ved jeg ikke lige hvordan det skulle ske :)
Avatar billede labisama Nybegynder
22. november 2006 - 10:02 #4
Nej det ved jeg heller ikke.

Nogle som evt. vil prøve at teste huller på siden?

Eller komme med et eksempel så jeg evt. kan ændre min bruger rettigheder i et brugerinput?
Avatar billede webstuff Nybegynder
22. november 2006 - 12:48 #5
Hvis du f.eks har nogle informationer som bliver udfyldt via drop-down's - så husker du også at tjekke dem ikke?
Avatar billede zynzz Praktikant
22. november 2006 - 18:09 #6
Hvordan sætter du din status som owner ?
Avatar billede labisama Nybegynder
22. november 2006 - 19:50 #7
Den bliver sat ved login sidens godkendelse (altså på login.php), og værdien bliver gemt i en session.
Avatar billede zynzz Praktikant
23. november 2006 - 16:19 #8
Men så tror jeg du skal følge coderdk`s eksempel... :)
Avatar billede labisama Nybegynder
22. december 2006 - 16:08 #9
Lukker...
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
Vi tilbyder markedets bedste kurser inden for webudvikling

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester