Zum Inhalt springen

Sicherheit von MySQL DB


BadLord

Empfohlene Beiträge

Hallo erstmals bin hier neu :-)

Kleine Frage ich will ein Hackit programmieren.

Da sollte es dann möglich sein mit

'or 1=1 --

sich einzuloggen. Nun habe ich 2 Forms gebastelt die senden einem login.php script die eingegeben Daten.

Gebe ich nun eben 'or 1=1 -- ein so wird dies nicht ausgeführt, nein es steht folgendes da (wenn ich ein echo mache)

/'or 1=1 --

Die Datenbank muss also einen Schutz haben?

Ich benutze Xampp die neuste Version und habe mit PHPmyAdmin die DB erstellt.

Frage:

Wie kann ich diesen Schutz ausschalten?

LG und Danke

Link zu diesem Kommentar
Auf anderen Seiten teilen

Gebe ich nun eben 'or 1=1 -- ein so wird dies nicht ausgeführt, nein es steht folgendes da (wenn ich ein echo mache)

/'or 1=1 --

[...]

Frage:

Wie kann ich diesen Schutz ausschalten?

Entweder mit

set_magic_quotes_runtime(0);

in deinem Code (schaltet magic quotes in dem Script aus)

oder


php_flag magic_quotes_gpc off

in der .htaccess (schaltet sie für alle Scripte in dem Ordner, oder darunter, aus)

Link zu diesem Kommentar
Auf anderen Seiten teilen

Achso, ja, die lustigen Seiten, bei denen man "Input Overflows" verursacht und diese dann den PHP Quellcode ausgeben in welchem Username und Passwort stehen :D

Vergiss aber nicht, das du mehr als nur 1=1 eingeben kannst, daher solltest du eine zusätzliche Abfrage auf das eingebene machen, so das keine weiteren, richtig schädlichen, SQL Statements eingegeben werden können.

Ich würd eh lieber anders herum an sowas gehen. Nicht Sicherheitsmechanismen deaktivieren um echtes Hacken zu ermöglichen, sondern die Sicherheit bestehen lassen und ein "fake" Hacken ermöglichen, indem du die Eingaben überprüfst und anhand dieser entscheidest, ob der Angreifer durchkommt oder nicht.

OK, ist zwar mehr Arbeit, aber bevor sich jemand dann dein System unter den Nagel reist, weil du einen Mechanismus zuviel deaktiviert hast ;)

Link zu diesem Kommentar
Auf anderen Seiten teilen

Dein Kommentar

Du kannst jetzt schreiben und Dich später registrieren. Wenn Du ein Konto hast, melde Dich jetzt an, um unter Deinem Benutzernamen zu schreiben.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung wiederherstellen

  Nur 75 Emojis sind erlaubt.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

Fachinformatiker.de, 2024 by SE Internet Services

fidelogo_small.png

Schicke uns eine Nachricht!

Fachinformatiker.de ist die größte IT-Community
rund um Ausbildung, Job, Weiterbildung für IT-Fachkräfte.

Fachinformatiker.de App

Download on the App Store
Get it on Google Play

Kontakt

Hier werben?
Oder sende eine E-Mail an

Social media u. feeds

Jobboard für Fachinformatiker und IT-Fachkräfte

×
×
  • Neu erstellen...