Türkiye'nin En Eski Webmaster Forumu İyinet'e Hoşgeldiniz!

Sql injeksiyon dedikleri benim başıma gelir mi ?

hakanizm

0
Onaylı Üye
Üye
Katılım
11 Mayıs 2006
Mesajlar
1,952
Açılan Konu
150
Tepki puanı
1
Konum
Nereye
Bütün sorgularımı aşağıdaki gibi yapıyorum. Yani sanırım stored prosedure kullanmıyorum. Aşağıdaki normal aspx dosyası içerisinde kullandığım komutlar sql injeksiyon açığı mıdır ? Sitemi hekleyebilirler mi ?

PortakalSelect = New SqlCommand("Select Bresim, HaberId, ArsivTarihi, KategoriId, Kategoriler, Yazi, Rate, SUBSTRING(Baslik, 1, 60) as SPORTekBaslikTmp From items WHERE ArsivTarihi=(SELECT ogun FROM online) And KategoriId = 4 ORDER by Baslik", Portakalcon)
 

fan

0
Onaylı Üye
Üye
Katılım
4 Şubat 2007
Mesajlar
663
Açılan Konu
66
Tepki puanı
0
Konum
Nereye
sqle dışardan veri almıyosunki bişey olsun :)
 

hakanizm

0
Onaylı Üye
Üye
Katılım
11 Mayıs 2006
Mesajlar
1,952
Açılan Konu
150
Tepki puanı
1
Konum
Nereye
dışarıdan veri almaktan kastettiğin şey tam olarak nedir ?
başka bir siteden xml falan çekmek gibi birşey mi ?
 

acemiyim

0
Onaylı Üye
Üye
Katılım
11 Mart 2008
Mesajlar
20
Açılan Konu
3
Tepki puanı
0
hayır querystring veya form üzerinden veri almaktan bahsediyor.
 

hakanizm

0
Onaylı Üye
Üye
Katılım
11 Mayıs 2006
Mesajlar
1,952
Açılan Konu
150
Tepki puanı
1
Konum
Nereye
Ben şimdi .aspx dosyamda aşağıdaki kodları da kullanıyorum. Bahsettiğiniz şey yoksa bu kodları kullanmak mı oluyor ?

GelenKatAd = Request.QueryString("KatAd")
GelenKatId = Request.QueryString("KatId")
GelenTarih = Request.QueryString("Tarih")
 

fan

0
Onaylı Üye
Üye
Katılım
4 Şubat 2007
Mesajlar
663
Açılan Konu
66
Tepki puanı
0
Konum
Nereye
evet o bilgileri ziyaretçilerden alıyorsan filtre uygulaman gerekli zararlı kodları engellemek için.
 

local

0
Onaylı Üye
Üye
Katılım
13 Ocak 2008
Mesajlar
38
Açılan Konu
1
Tepki puanı
0
GelenKatId = cint(Request.QueryString("KatId")) bu şekilde önleyebilirsin.
 

hakanizm

0
Onaylı Üye
Üye
Katılım
11 Mayıs 2006
Mesajlar
1,952
Açılan Konu
150
Tepki puanı
1
Konum
Nereye
Local Hay Allah senden Razı Olsun... Yani bu kadar kolay önlemek :) Birisi baya bi kod yazmıştı başka bir yerde moralim bozulmuştu :)
 

Ozcan

0
Onaylı Üye
Üye
Katılım
12 Mayıs 2007
Mesajlar
3,749
Açılan Konu
428
Tepki puanı
61
Konum
Antalya
Bu arama sorguları için mi geçerli oluyor?
Sql injeksiyon yani drop ,truncate komutlarının araya sokulmasından mı oluyor :D.

$ara = mysql_query("select * aranan where ara=$_GET[ara]'") or die(mysql_error());
Bu komut ta araya nasıl giriyor ?
 

OnurSQL

0
Onaylı Üye
Üye
Katılım
29 Mart 2005
Mesajlar
2,025
Açılan Konu
84
Tepki puanı
1
Konum
ankara
Bu arama sorguları için mi geçerli oluyor?
Sql injeksiyon yani drop ,truncate komutlarının araya sokulmasından mı oluyor :D.

$ara = mysql_query("select * aranan where ara=$_GET[ara]'") or die(mysql_error());
Bu komut ta araya nasıl giriyor ?
PHP:
function temizle($deger) {
	$deger = trim($deger);
	if(get_magic_quotes_gpc()) {
       	$deger = stripslashes($deger);
        }
	return mysql_real_escape_string($deger);
}
$ara = mysql_query("select * aranan where ara='".temizle($_GET['ara'])."'") or die(mysql_error());
Yukarıda verdiğim fonksiyonu kullanarak değiştir o kodu.
 
Üst