banner

[Rule] Rules  [Home] Main Forum  [Portal] Portal  
[Members] Member Listing  [Statistics] Statistics  [Search] Search  [Reading Room] Reading Room 
[Register] Register  
[Login] Loginhttp  | https  ]
 
Forum Index Thảo luận hệ điều hành Windows Tool quét lỗi SQL Injection  XML
  [Question]   Tool quét lỗi SQL Injection 12/06/2008 03:06:10 (+0700) | #1 | 135082
duongvansy
Member

[Minus]    0    [Plus]
Joined: 18/10/2007 17:18:25
Messages: 3
Offline
[Profile] [PM]
một số website của cty Em bị khai thác lỗi SQL Injection Bác nào biết cách tìm lỗi SQL hoặc có tools tìm lỗi, chỉ cho Em với.
thank so much!
[Up] [Print Copy]
  [Question]   Tool quét lỗi SQL Injection 12/06/2008 03:35:42 (+0700) | #2 | 135088
[Avatar]
conmale
Administrator

Joined: 07/05/2004 23:43:15
Messages: 9353
Location: down under
Offline
[Profile] [PM]

duongvansy wrote:
một số website của cty Em bị khai thác lỗi SQL Injection Bác nào biết cách tìm lỗi SQL hoặc có tools tìm lỗi, chỉ cho Em với.
thank so much! 


Muốn tìm soft hay thảo luận lập trình web thế?
What bringing us together is stronger than what pulling us apart.
[Up] [Print Copy]
  [Question]   Tool quét lỗi SQL Injection 12/06/2008 03:54:19 (+0700) | #3 | 135095
duongvansy
Member

[Minus]    0    [Plus]
Joined: 18/10/2007 17:18:25
Messages: 3
Offline
[Profile] [PM]

conmale wrote:

duongvansy wrote:
một số website của cty Em bị khai thác lỗi SQL Injection Bác nào biết cách tìm lỗi SQL hoặc có tools tìm lỗi, chỉ cho Em với.
thank so much! 


Muốn tìm soft hay thảo luận lập trình web thế? 


thanks Bác, Em cần cả soft và thảo luận lập trình web. các website hiện giờ Em đang quản lý đều bị khai thác lỗi SQL Ịnection, mà không biết tìm sao ra lỗi để fix lại.
[Up] [Print Copy]
  [Question]   Re: Tool quét lỗi SQL Injection 12/06/2008 04:02:16 (+0700) | #4 | 135098
lamer
Elite Member

[Minus]    0    [Plus]
Joined: 26/02/2008 13:28:49
Messages: 215
Offline
[Profile] [PM]
Nếu có điều kiện bạn nên đọc cuốn sách The Web Application Hacker's Handbook. Chưa có kiến thức cơ bản thì không nên vội kiếm "tool" smilie.
[Up] [Print Copy]
  [Question]   Re: Tool quét lỗi SQL Injection 12/06/2008 04:07:35 (+0700) | #5 | 135099
duongvansy
Member

[Minus]    0    [Plus]
Joined: 18/10/2007 17:18:25
Messages: 3
Offline
[Profile] [PM]

lamer wrote:
Nếu có điều kiện bạn nên đọc cuốn sách The Web Application Hacker's Handbook. Chưa có kiến thức cơ bản thì không nên vội kiếm "tool" smilie


Bác có link load quyển này ko? cho Em xin.
[Up] [Print Copy]
  [Question]   Re: Tool quét lỗi SQL Injection 12/06/2008 04:14:41 (+0700) | #6 | 135101
[Avatar]
conmale
Administrator

Joined: 07/05/2004 23:43:15
Messages: 9353
Location: down under
Offline
[Profile] [PM]
Chưa thấy bồ thảo luận cái gì liên quan đến lập trình web mà chỉ thấy xin soft rồi xin ebook. Bồ tạo chủ đề sai phân mục rồi đấy.

Nếu không rõ sql injection là gì thì có dùng tool scan xong rồi mà ngồi đó ngó thôi chớ không làm gì được đâu. Bồ tiếp cận sai hướng rồi đó.

Vào phân mục các tài liệu hữu ích mà tìm sách. Còn chuyện tool thì tạm quên đi.
What bringing us together is stronger than what pulling us apart.
[Up] [Print Copy]
  [Question]   Re: Tool quét lỗi SQL Injection 12/06/2008 04:43:12 (+0700) | #7 | 135111
[Avatar]
thuypv
Member

[Minus]    0    [Plus]
Joined: 11/06/2008 12:25:57
Messages: 64
Offline
[Profile] [PM]
ac ac, tìm quyển sách trên khó ghê, vào đâu cũng bắt mua, hoặc là đường link sai ko download được, hoặc bắt đang ký rồi mới cho download đăng ký song vào download thì ko download được ac ac smilie smilie
[Up] [Print Copy]
  [Question]   Re: Tool quét lỗi SQL Injection 14/06/2008 05:39:40 (+0700) | #8 | 135448
[Avatar]
cuongbk
Member

[Minus]    0    [Plus]
Joined: 09/11/2004 00:58:45
Messages: 77
Location: Hà Nội
Offline
[Profile] [PM] [WWW] [Yahoo!]
Lỗi SQL injection này thường là do câu truy vấn. Cách khắc phục đó là: đối với PHP là bạn có thể thêm intval vào biến khi nhận về.

Ví dụ : $you = intval($_GET['you']) ;
[Up] [Print Copy]
  [Question]   Re: Tool quét lỗi SQL Injection 14/06/2008 13:08:15 (+0700) | #9 | 135515
kurk
Member

[Minus]    0    [Plus]
Joined: 26/05/2008 03:49:17
Messages: 4
Offline
[Profile] [PM]

cuongbk wrote:
Lỗi SQL injection này thường là do câu truy vấn. Cách khắc phục đó là: đối với PHP là bạn có thể thêm intval vào biến khi nhận về.

Ví dụ : $you = intval($_GET['you']) ; 


Function http://vn.php.net/manual/en/function.intval.php chỉ với trường hợp dữ liệu dạng số.
Chưa đủ để khắc phục.
[Up] [Print Copy]
  [Question]   Re: Tool quét lỗi SQL Injection 15/06/2008 00:33:17 (+0700) | #10 | 135562
[Avatar]
cuongbk
Member

[Minus]    0    [Plus]
Joined: 09/11/2004 00:58:45
Messages: 77
Location: Hà Nội
Offline
[Profile] [PM] [WWW] [Yahoo!]

cuongbk wrote:
Lỗi SQL injection này thường là do câu truy vấn. Cách khắc phục đó là: đối với PHP là bạn có thể thêm intval vào biến khi nhận về. 


Như mình đã nói ở trên, lỗi này thường nằm trong câu truy vấn, mà các câu truy vấn này thường là Select, Update, Delete thường phải thông qua câu điều kiện Where, mà Where ở đây là một id cụ thể nên việc cho thêm intval ở trước biến cũng là một cách khắc phục mà smilie
[Up] [Print Copy]
  [Question]   Re: Tool quét lỗi SQL Injection 15/06/2008 00:53:17 (+0700) | #11 | 135565
[Avatar]
gamma95
Researcher

Joined: 20/05/2003 07:15:41
Messages: 1377
Location: aaa">
Offline
[Profile] [PM] [ICQ]
Đã khắc phục là phải triệt để, còn khắc phục tương đối thì ko nên xem đó là giải pháp. Với lại tui cũng ít đi fixed code, chỉ cần một file .htaccess là đủ rồi smilie
Cánh chym không mỏi
lol
[Up] [Print Copy]
  [Question]   Re: Tool quét lỗi SQL Injection 15/06/2008 12:18:32 (+0700) | #12 | 135633
kurk
Member

[Minus]    0    [Plus]
Joined: 26/05/2008 03:49:17
Messages: 4
Offline
[Profile] [PM]

cuongbk wrote:

Như mình đã nói ở trên, lỗi này thường nằm trong câu truy vấn, mà các câu truy vấn này thường là Select, Update, Delete thường phải thông qua câu điều kiện Where, mà Where ở đây là một id cụ thể nên việc cho thêm intval ở trước biến cũng là một cách khắc phục mà smilie 

Lại thêm một cái thiếu nữa trong cách nghĩ, WHERE đâu chỉ là với id.
[Up] [Print Copy]
  [Question]   Re: Tool quét lỗi SQL Injection 18/06/2008 03:46:17 (+0700) | #13 | 136065
[Avatar]
cuongbk
Member

[Minus]    0    [Plus]
Joined: 09/11/2004 00:58:45
Messages: 77
Location: Hà Nội
Offline
[Profile] [PM] [WWW] [Yahoo!]

kurk wrote:

cuongbk wrote:

Như mình đã nói ở trên, lỗi này thường nằm trong câu truy vấn, mà các câu truy vấn này thường là Select, Update, Delete thường phải thông qua câu điều kiện Where, mà Where ở đây là một id cụ thể nên việc cho thêm intval ở trước biến cũng là một cách khắc phục mà smilie 


Lại thêm một cái thiếu nữa trong cách nghĩ, WHERE đâu chỉ là với id. 


Thế mà từ trước đến h em mới biết chỉ có mỗi Where với id thôi,hic, trình độ thấp kém, bạn có thêm nhiều cách nghĩ nữa thì có thể share được không ???? smilie smilie smilie .
[Up] [Print Copy]
  [Question]   Re: Tool quét lỗi SQL Injection 23/06/2008 00:47:42 (+0700) | #14 | 136923
kurk
Member

[Minus]    0    [Plus]
Joined: 26/05/2008 03:49:17
Messages: 4
Offline
[Profile] [PM]
Đơn cử với search thì so sánh với cái gì ? hoặc cần sắp xếp theo ngày tháng thì ... smilie
[Up] [Print Copy]
  [Question]   Re: Tool quét lỗi SQL Injection 23/06/2008 02:58:23 (+0700) | #15 | 136936
belenba
Member

[Minus]    0    [Plus]
Joined: 23/12/2006 23:40:54
Messages: 22
Offline
[Profile] [PM]

gamma95 wrote:
Đã khắc phục là phải triệt để, còn khắc phục tương đối thì ko nên xem đó là giải pháp. Với lại tui cũng ít đi fixed code, chỉ cần một file .htaccess là đủ rồi smilie 


Anh ơi với .htaccess thì làm sao để chống dc anh, anh chỉ em một chút được không ạ
[Up] [Print Copy]
  [Question]   Re: Tool quét lỗi SQL Injection 23/06/2008 05:02:01 (+0700) | #16 | 136951
[Avatar]
huaphuoctruong
Member

[Minus]    0    [Plus]
Joined: 18/03/2008 20:11:26
Messages: 6
Offline
[Profile] [PM] [WWW]
Nếu htaccess thì chắc báo Not permission với mới câu truy vấn có SELECT, UPDATE .... hoặc là cấm luôn với REFERER khác.

Để chống SQL Ịnection thì dối với dữ liệu dạng số có thể làm như cách trên hay chỉ đơn giản là ép kiểu (int)$i, còn dữ liệu dạng chuỗi thì slashes nó đi giống như $_POST=explode('&&&',addslashes(implode('&&&',$_POST))) <-- Vậy hơi màu mè mà có lẽ OK nhỉ smilie
[Up] [Print Copy]
  [Question]   Tool quét lỗi SQL Injection 15/09/2010 17:22:04 (+0700) | #17 | 220775
ronin1184
Member

[Minus]    0    [Plus]
Joined: 15/01/2008 21:21:06
Messages: 9
Offline
[Profile] [PM]
Cuốn Web Application Hacker's Handbook trong gigapedia.com đó, tui đã down được.
[Up] [Print Copy]
  [Question]   Re: Tool quét lỗi SQL Injection 23/09/2010 23:40:26 (+0700) | #18 | 221338
hellmeangel
Member

[Minus]    0    [Plus]
Joined: 12/09/2010 05:35:49
Messages: 2
Offline
[Profile] [PM]

gamma95 wrote:
Đã khắc phục là phải triệt để, còn khắc phục tương đối thì ko nên xem đó là giải pháp. Với lại tui cũng ít đi fixed code, chỉ cần một file .htaccess là đủ rồi smilie 


Anh có thể giải thích rõ hơn được không ?

Cám ơn.

[Up] [Print Copy]
  [Question]   Tool quét lỗi SQL Injection 29/09/2010 15:19:02 (+0700) | #19 | 221768
[Avatar]
heocaca
Member

[Minus]    0    [Plus]
Joined: 17/09/2010 11:15:05
Messages: 6
Location: dak lak
Offline
[Profile] [PM] [WWW] [Yahoo!] [ICQ]

duongvansy wrote:
một số website của cty Em bị khai thác lỗi SQL Injection Bác nào biết cách tìm lỗi SQL hoặc có tools tìm lỗi, chỉ cho Em với.
thank so much! 

Bạn vào http://heocaca.tk có bài hướng dẫn cụ thể cách quét lỗi SQL với mọi trang web, có hình minh hoạ luôn, mong rằng sẽ thoả mãn câu hỏi của bạn.Heocaca! smilie
[Up] [Print Copy]
  [Question]   Re: Tool quét lỗi SQL Injection 23/06/2011 13:56:35 (+0700) | #20 | 241815
[Avatar]
Mr.SuperCat
Member

[Minus]    0    [Plus]
Joined: 16/06/2011 06:23:53
Messages: 65
Location: Mid Digital
Offline
[Profile] [PM] [Yahoo!]

thuypv wrote:
ac ac, tìm quyển sách trên khó ghê, vào đâu cũng bắt mua, hoặc là đường link sai ko download được, hoặc bắt đang ký rồi mới cho download đăng ký song vào download thì ko download được ac ac smilie smilie  

đây nè bạn
/hvaonline/posts/list/24506.html
Chúng tôi đại diện cho những nhân vật phản diện
Đầy khả ái và ngây ngất lòng người. smilie
[Up] [Print Copy]
[digg] [delicious] [google] [yahoo] [technorati] [reddit] [stumbleupon]
Go to: 
 Users currently in here 
1 Anonymous

Powered by JForum - Extended by HVAOnline
 hvaonline.net  |  hvaforum.net  |  hvazone.net  |  hvanews.net  |  vnhacker.org
1999 - 2013 © v2012|0504|218|