Zoque.Forum
Dirsek Teması:
Geri Dön Zoque.Forum » Webmaster Kaynaklari » Sunucu Tabanlı Programlama (Server Side) » Veritabanları » SQL açıkları hakkında !


Veritabanları MySQL , MSSQL, SQL, Access, Oracle

Yanıt
 
LinkBack Seçenekler
Old 23.06.2006   #1 (permalink)
 
CreaNext's Avatar
 
Üyelik Tarihi: 19.06.2006
Yer: istanbul
Yaş: 24
Mesaj: 226
SQL açıkları hakkında !


arkadaşlar bir forum da SQL açıklarıyla ilgili bir yazı görmüştüm. sizinde faydalanmanızı istedim yararlı bilgiler...
http://www.wardom.org/forum/showthre...l%FD%FEveri%FE
__________________
Estetik Detayda Gizlidir.
CreaNext şu an çevrimdışı  
Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Spurl'e kaydet! http://reddit.com/submit?url=%url%&title=%title%Wong'e kaydet!Yahoo'ya kaydet!Google'a kaydet!MSN'e kaydet!Facebook'e kaydet!
Mesajdan alıntı yaparak yeni bir cevap ekleyin
Old 24.06.2006   #2 (permalink)
 
eKuzu's Avatar
 
Üyelik Tarihi: 24.06.2006
Yer: İstanbul
Yaş: 23
Mesaj: 94
Re: SQL açıkları hakkında !

@ CreaNext +1 Herkes Injection lara gerçekten dikkat etsin
Çoğu site + Microsoft Fransa SQL Injection ile hacklenmiştir.
Artı arkadaşlar mümkün olduğu kadatr Stored Procedure Kullanmaya özen gösterin Hem Hız Hemde güvenlik bakımından.

En önemlisi ConnectionStringleri DLL oluşturun Ayrı bir Serverside CreateObject olarak çalıştırın.
Böylelikle sayfanızın kodlarına ulaşsalar bile SQL Pass ve Usrname e ulaşamazlar.

Örnek;
DbConnect.dll

Public function DbSelect(DbPassword)
strDbPassword = "12345"
If DbPassword = strDbPassword Then
DbSelect = "sqloledb;Data Source=Aron1;Initial Catalog=pubs;User Id=sa;Password=asdasd;"
Else
DbSelect = ""
End If
End Function

Bunu Dll olarak kayıt ettikten sonra Regsrv32 ile sunucuya bileşeni okutun.

Örnek bir Connection Cümlesi

Set SecurityDb = server.CreateObject("DbConnect.DbConn")
StringConnection = SecurityDb.DbSelect("12345")

Set Conn= server.CreateObject("Adodb.Connection")
Conn.Provider = StringConnection
Conn.Open

Bunun gibi birçok güvenlik önlemi alabilirsiniz ve Kullandığınız User Pass yetkilerini iyi ayarlayın hosting firmasının verdiğin User ve Pass yarine Daha düşük yetiklere Sahip yeni bir kullanıcı oluşturun örneğin Drop Table Delete gibi komutlarda Access tanımlamayın.
eKuzu şu an çevrimdışı  
Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Spurl'e kaydet! http://reddit.com/submit?url=%url%&title=%title%Wong'e kaydet!Yahoo'ya kaydet!Google'a kaydet!MSN'e kaydet!Facebook'e kaydet!
Mesajdan alıntı yaparak yeni bir cevap ekleyin
Old 08.05.2007   #3 (permalink)
 
absconder's Avatar
 
Üyelik Tarihi: 09.12.2000
Yer: istanbul
Yaş: 30
Mesaj: 1,947
Re: SQL açıkları hakkında !

Alıntı:
ozhim tarafından gönderilen mesaj: Mesajı Görüntüle
pardon arkadasım,
ftp yi ele geciren hacker
ftp de bir ASP dosyası yaratıp

<%
Set SecurityDb = server.CreateObject("DbConnect.DbConn")
response.write SecurityDb.DbSelect("12345")
%>

seklinde bir kod yazarsa bu zeki hacker arkadaslar

karsısına

sqloledb;Data Source=Aron1;Initial Catalog=pubs;User Id=sa;Password=asdasd;

bu satır cıkmazmı ?
geriye connection string yerine, parametresi SQL ifadesi olan bir fonksiyonu dll içine yerleştirip (SQL injection içn kontroller ile beraber), geriye recordset gönderilirse problem kalacağını sanmıyorum. yalnız, recordsetten connection ve connectionstring elde edilemediğine emin değilim.
__________________
"oturduğum mahallenin yolları çamurluydu, boyalı ayakkabı giysem bile, o yollardan geçtikten sonra çamurlanmamaları mümkün değildi. hayatım da böyle." yılmaz güney
http://www.sipidik.com
absconder şu an çevrimdışı  
Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Spurl'e kaydet! http://reddit.com/submit?url=%url%&title=%title%Wong'e kaydet!Yahoo'ya kaydet!Google'a kaydet!MSN'e kaydet!Facebook'e kaydet!
Mesajdan alıntı yaparak yeni bir cevap ekleyin
Old 08.05.2007   #4 (permalink)
 
soul's Avatar
 
Üyelik Tarihi: 13.07.2000
Yer: LND
Mesaj: 4,279
Re: SQL açıkları hakkında !

connection stringleri veya data accesslari dll e koymak iyi guzel de SQL injeciton la pek alakasi yok

eger db de istedigin query yi yapabiliyorsan SQL injection uzerinden connection string olsa ne olur olmasa ne olur, hatta genelde db serverlarin direk internet erisimi olmadigindan connection stringin hic bir onemi kalmiyor.
__________________
FERRUH.MAVİTUNA - İnanmıyorum, yeni site!
soul şu an çevrimdışı  
Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Spurl'e kaydet! http://reddit.com/submit?url=%url%&title=%title%Wong'e kaydet!Yahoo'ya kaydet!Google'a kaydet!MSN'e kaydet!Facebook'e kaydet!
Mesajdan alıntı yaparak yeni bir cevap ekleyin
Old 09.05.2007   #5 (permalink)
 
Üyelik Tarihi: 02.04.2007
Yer: İstanbul Bursa arası
Yaş: 20
Mesaj: 171
Re: SQL açıkları hakkında !

Madem SQL injection dan konuşacaksak ASP veya PHP bazına indirgemeyelim bence. Genel örnekler ve yöntemler verelim. Mesela benim fikrim bu konuda bilgisi olanlar muhteme açıkları vs. anlatsın, sonra hep birlikte bunlardan korunmak için her dilde sınıflar oluşturalım. İyi olmaz mı?

Benim bi sorum olacak, veri tabanına HEADER ları yazmamız gerekirse, kullanıcı tarafından değiştirilebilen headerar hangileridir? Ona göre önlem alalım.
modifiyeci şu an çevrimdışı  
Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Spurl'e kaydet! http://reddit.com/submit?url=%url%&title=%title%Wong'e kaydet!Yahoo'ya kaydet!Google'a kaydet!MSN'e kaydet!Facebook'e kaydet!
Mesajdan alıntı yaparak yeni bir cevap ekleyin
Old 09.05.2007   #6 (permalink)
 
absconder's Avatar
 
Üyelik Tarihi: 09.12.2000
Yer: istanbul
Yaş: 30
Mesaj: 1,947
Re: SQL açıkları hakkında !

evet SQL injection ile alakası yok tabii ki, sadece yazılan bir noktayı biraz ileri götürmekti maksadım

bu arada SQL Injection ile ilgili ferruh bir şeyler karalıyordu sanırım
__________________
"oturduğum mahallenin yolları çamurluydu, boyalı ayakkabı giysem bile, o yollardan geçtikten sonra çamurlanmamaları mümkün değildi. hayatım da böyle." yılmaz güney
http://www.sipidik.com
absconder şu an çevrimdışı  
Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Spurl'e kaydet! http://reddit.com/submit?url=%url%&title=%title%Wong'e kaydet!Yahoo'ya kaydet!Google'a kaydet!MSN'e kaydet!Facebook'e kaydet!
Mesajdan alıntı yaparak yeni bir cevap ekleyin
Old 10.05.2007   #7 (permalink)
 
soul's Avatar
 
Üyelik Tarihi: 13.07.2000
Yer: LND
Mesaj: 4,279
Re: SQL açıkları hakkında !

Alıntı:
absconder tarafından gönderilen mesaj: Mesajı Görüntüle
evet SQL injection ile alakası yok tabii ki, sadece yazılan bir noktayı biraz ileri götürmekti maksadım
Ben konunun acilisindaki DLL mesaji uzerine demistim, seninkine degil Ama sonucta bunlarin hepsi dedigimiz gibi esktra katmanlar.

Header konusunda ise basitce tum headerlara guvenmemek en iyi cozum. Eger ehader server tabanli olsa bile neden SQLInjeciton() karsi korumali olmasin ki ?
__________________
FERRUH.MAVİTUNA - İnanmıyorum, yeni site!
soul şu an çevrimdışı  
Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Spurl'e kaydet! http://reddit.com/submit?url=%url%&title=%title%Wong'e kaydet!Yahoo'ya kaydet!Google'a kaydet!MSN'e kaydet!Facebook'e kaydet!
Mesajdan alıntı yaparak yeni bir cevap ekleyin
Sponsorlu Bağlantılar
Zoque.Forum
Reklam
Yanıt

Etiketler

hakkinda , aciklari , sql



 
Zoque'a hoşgeldiniz!
Zoque 27.02.1999 tarihinde yayın hayatına başlamış, paylaşıma dayalı bir oluşumdur. Tasarım, teknoloji, web, kültür ve sanat ana başlıkları altında bilgi paylaşımı ve benzer değerlere sahip katılımcıların birbirleriyle iletişime girmelerine imkan sağlar. "Az ama Öz" sloganından yola çıkarak, kaliteli ve nitelikli katılımı temel alır.

Saygın ve ciddi bir ortamda yardımlaşmak, haberleşmek, kendi bildiklerini diğer katılımcılarla paylaşmak isteyen, oluşumumuza düzenli katılımda bulunacağı inancını taşıyan konuklarımızı üye olmaya davet ediyoruz. [ » ]


Üye Girişi:

UslanmaM baktabul.com TEKplatform TEKplatform

En popüler ilk 100 etiket
Tag Cloud
acil adsl ajax almak arama araniyor ariyorum ariyoruz asp bilen bilgi bilgisayar blog calisma canon css div domain dosya eleman film firefox flash font form forum fotograf freelance google gore grafik grafiker hakkinda hangi hata hatasi hosting html ilgili ilk image internet istanbul istiyorum java javascript karakter kayit kisisel kullanimi link logo mac mail menu muzik mysql nasil neden nedir online oyun photoshop php problemi program programi reklam resim satilik sayfa script server ses sistemi site sitesi son soru sorun sorunsali sorunu sql swf tasarim tasarimci tasarimcisi tasarimi turk turkce veri video web windows wordpress xml yardim yazi yeni zoque
Zoque RSS Aboneliği
Son eklenen konuları e-posta ile haber verelim mi?

Forum Yazılımı: vBulletin® Version 3.7.3 Copyright ©2000 - 2008, Jelsoft Enterprises Ltd.
Search Engine Optimization by vBSEO 3.2.0

Arayüz/Skin "Güneş" © www.zoque.com / net. Copyright © 1999 - 2008
Forum Saati GMT +2. Şu anda saat: 12:34.