Torna indietro   Hardware Upgrade Forum > Software > Programmazione

Plaud NotePin S, il registratore IA si fa indossabile (ma è facile da perdere)
Plaud NotePin S, il registratore IA si fa indossabile (ma è facile da perdere)
Quattro modi di indossarlo, stessa app del Plaud Note Pro e integrazione con il desktop. Il registratore IA da indossare di Plaud eccelle in mobilità, ma resta vincolato all'abbonamento ed è facile da perdere
Redmi Watch 6 in prova: lo smartwatch con ampio display da 2000 nit a meno di 100 euro
Redmi Watch 6 in prova: lo smartwatch con ampio display da 2000 nit a meno di 100 euro
Xiaomi ha portato Redmi Watch 6 anche sul mercato italiano, puntando su un display AMOLED da 2,07 pollici con picco di luminosità a 2000 nit, frame in alluminio da 9,9mm e un'autonomia dichiarata di 12 giorni. Lo smartwatch gira su HyperOS 3 e integra GPS, Bluetooth 5.4 e oltre 150 sport mode. Il tutto a meno di 100 euro
Mad Catz M.M.O. 7+: lo stesso DNA del R.A.T. 8+ ADV, ma con molti più pulsanti
Mad Catz M.M.O. 7+: lo stesso DNA del R.A.T. 8+ ADV, ma con molti più pulsanti
Con 22 tasti, il pulsante 5D, lo Shift Mode e il sensore PixArt 3395 da 26.000 DPI, il nuovo mouse wireless di Mad Catz si rivolge in modo preciso ai giocatori di MMO e RPG. Ma chi conosce già il R.A.T. 8+ ADV si accorgerà subito di quanto i due prodotti condividano, e di dove invece divergono
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 12-11-2007, 11:24   #1
annanik
Junior Member
 
Iscritto dal: Mar 2006
Messaggi: 20
Disperata

Salve ragazzi ho creato un sito web, in asp con pannello amministratore, e l'ho pubblicato su uno spazion web. Il problema è che qualcuno accede al siuto e l'ho modifica, mi ha cancellato molte cose, tracciando l'indirizzo IP risulta a Boston. Come è possibile se non hanno le password del pannello amministratore. Vi prego aiutatemi.
annanik è offline   Rispondi citando il messaggio o parte di esso
Old 12-11-2007, 11:28   #2
vizzz
Senior Member
 
L'Avatar di vizzz
 
Iscritto dal: Mar 2006
Città: Bergamo
Messaggi: 2499
Quote:
Originariamente inviato da annanik Guarda i messaggi
Salve ragazzi ho creato un sito web, in asp con pannello amministratore, e l'ho pubblicato su uno spazion web. Il problema è che qualcuno accede al siuto e l'ho modifica, mi ha cancellato molte cose, tracciando l'indirizzo IP risulta a Boston. Come è possibile se non hanno le password del pannello amministratore. Vi prego aiutatemi.
ma il sito è fatto da te o stai usando un cms o qualcosa del genere?
__________________
ho concluso con: kvegeta, doctordb, Leland Gaunt.
vizzz è offline   Rispondi citando il messaggio o parte di esso
Old 12-11-2007, 11:33   #3
annanik
Junior Member
 
Iscritto dal: Mar 2006
Messaggi: 20
no , è fatto da me.
annanik è offline   Rispondi citando il messaggio o parte di esso
Old 12-11-2007, 11:51   #4
lattone
Member
 
L'Avatar di lattone
 
Iscritto dal: Sep 2001
Città: pisa
Messaggi: 70
posta il codice del login amministratore, magari ti hanno hackerato
lattone è offline   Rispondi citando il messaggio o parte di esso
Old 12-11-2007, 12:00   #5
vizzz
Senior Member
 
L'Avatar di vizzz
 
Iscritto dal: Mar 2006
Città: Bergamo
Messaggi: 2499
sento puzza di sql injection...

http://it.wikipedia.org/wiki/SQL_injection
__________________
ho concluso con: kvegeta, doctordb, Leland Gaunt.
vizzz è offline   Rispondi citando il messaggio o parte di esso
Old 12-11-2007, 12:01   #6
annanik
Junior Member
 
Iscritto dal: Mar 2006
Messaggi: 20
All'inizio c'è il form che prende i dati .


<%

var username = new String(Request.Form("user"));
var password = new String(Request.Form("pass"));

Session("user")=username;
Session("pass")=password;

var conn = Server.CreateObject("ADODB.Connection");
conn.Open("server=*****************pwd=*****;driver=MySQL ODBC 3.51 Driver");

//istruzione sql
var sql="SELECT * from Amministratore where User='"+username+"' AND Pass='"+password+"' ";



//recupero recordset
var recSet=conn.Execute(sql);
if(!recSet.EOF) {%>

Visualizzo area amministratore
<%else{%>
Nego l'accesso
<%}%>



Questa operazione la faccio in ogni pagine del pannello di amministrazione
annanik è offline   Rispondi citando il messaggio o parte di esso
Old 12-11-2007, 12:04   #7
vizzz
Senior Member
 
L'Avatar di vizzz
 
Iscritto dal: Mar 2006
Città: Bergamo
Messaggi: 2499
eh si ti possono fare una semplice sql injection.
prova a loggarti con questa password: 123' OR '1'='1
e vedrai che entri.
devi controllare che i valori recuperati di username e password non contengano caratteri come " ' "
__________________
ho concluso con: kvegeta, doctordb, Leland Gaunt.
vizzz è offline   Rispondi citando il messaggio o parte di esso
Old 12-11-2007, 12:05   #8
annanik
Junior Member
 
Iscritto dal: Mar 2006
Messaggi: 20
posso risolvere il problema in modo semplice.......
Intanto grazie per questi consigli.........
annanik è offline   Rispondi citando il messaggio o parte di esso
Old 12-11-2007, 12:09   #9
annanik
Junior Member
 
Iscritto dal: Mar 2006
Messaggi: 20
avevi ragione sono senza parole
annanik è offline   Rispondi citando il messaggio o parte di esso
Old 12-11-2007, 12:10   #10
annanik
Junior Member
 
Iscritto dal: Mar 2006
Messaggi: 20
una volta che ho controllato questo:
che i valori recuperati di username e password non contengano caratteri come " ' "
Posso stare quasi tranquilla.
annanik è offline   Rispondi citando il messaggio o parte di esso
Old 12-11-2007, 12:16   #11
lattone
Member
 
L'Avatar di lattone
 
Iscritto dal: Sep 2001
Città: pisa
Messaggi: 70
Già già
Vulnerabile 100%

1) disattiva il sito
2) studia le injection

Poi ti dico che non si è sicuri mai al 100%
Posso farti avere tanto di quel materiale su sql injection da mettersi le mani nei capelli

per iniziare controlla tutto quello che entra dai form e nascondi eventuali errori restituiti dal database.
lattone è offline   Rispondi citando il messaggio o parte di esso
Old 12-11-2007, 12:21   #12
oNaSsIs
Member
 
L'Avatar di oNaSsIs
 
Iscritto dal: Apr 2007
Messaggi: 182
guarda questo articolo...
oNaSsIs è offline   Rispondi citando il messaggio o parte di esso
Old 12-11-2007, 12:37   #13
vizzz
Senior Member
 
L'Avatar di vizzz
 
Iscritto dal: Mar 2006
Città: Bergamo
Messaggi: 2499
Quote:
Originariamente inviato da oNaSsIs Guarda i messaggi
guarda questo articolo...
forse è più indicato questo:
http://www.aspitalia.com/script/595/...ction-ASP.aspx

usa asp.
__________________
ho concluso con: kvegeta, doctordb, Leland Gaunt.
vizzz è offline   Rispondi citando il messaggio o parte di esso
Old 12-11-2007, 12:40   #14
Strat
Member
 
L'Avatar di Strat
 
Iscritto dal: Oct 2003
Messaggi: 126
Mai usare stringhe concatenate.

Usa i parameters specificando il tipo, così una stringa come quella dell'esempio di vizzz non potrà essere usata per fare injection.

Ciao
Strat è offline   Rispondi citando il messaggio o parte di esso
Old 13-11-2007, 08:50   #15
annanik
Junior Member
 
Iscritto dal: Mar 2006
Messaggi: 20
grazie mille ragazzi siete stati gentilissimi.
annanik è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


Plaud NotePin S, il registratore IA si fa indossabile (ma è facile da perdere) Plaud NotePin S, il registratore IA si fa indoss...
Redmi Watch 6 in prova: lo smartwatch con ampio display da 2000 nit a meno di 100 euro Redmi Watch 6 in prova: lo smartwatch con ampio ...
Mad Catz M.M.O. 7+: lo stesso DNA del R.A.T. 8+ ADV, ma con molti più pulsanti Mad Catz M.M.O. 7+: lo stesso DNA del R.A.T. 8+ ...
Radeon RX 9070 GRE, AMD la porta in tutto il mondo | Recensione Gigabyte Gaming OC Radeon RX 9070 GRE, AMD la porta in tutto il mon...
Reolink OMVI 3i WiFi: videosorveglianza più intelligente e facile da usare Reolink OMVI 3i WiFi: videosorveglianza pi&ugrav...
Instagram Plus arriva in Italia: cosa in...
XBOX: la nuova CEO non ha ancora le idee...
Intel non ha intenzione di abbandonare i...
La AI Mode sarà attiva di default...
Marvel's Wolverine non sarà un op...
Star Wars Zero Company esce ad agosto: n...
Bonus Decoder: fino al 70% di sconto con...
Virtua Fighter è tornato e non &e...
Il ritorno di Fumito Ueda, autore di Sha...
Cooler Master svela GPU Shield, la nuova...
Samsung Galaxy S27 Pro: sarà lui ...
Così Google ha ottimizzato Chrome...
Xiaomi non cambia idea: il display poste...
LG presenta in Italia le gamme TV Micro ...
Sette anni dopo l'annuncio, The Wolf Amo...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 12:26.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2026, Jelsoft Enterprises Ltd.
Served by www3v