Torna indietro   Hardware Upgrade Forum > Software > Programmazione

Tastiera gaming MSI GK600 TKL: switch hot-swap, display LCD e tre modalità wireless
Tastiera gaming MSI GK600 TKL: switch hot-swap, display LCD e tre modalità wireless
MSI FORGE GK600 TKL WIRELESS: switch lineari hot-swap, tripla connettività, display LCD e 5 strati di fonoassorbimento. Ottima in gaming, a 79,99 euro
DJI Osmo Pocket 4: la gimbal camera tascabile cresce e ha nuovi controlli fisici
DJI Osmo Pocket 4: la gimbal camera tascabile cresce e ha nuovi controlli fisici
DJI porta un importante aggiornamento alla sua linea di gimbal camera tascabili con Osmo Pocket 4: sensore CMOS da 1 pollice rinnovato, gamma dinamica a 14 stop, profilo colore D-Log a 10 bit, slow motion a 4K/240fps e 107 GB di archiviazione integrata. Un prodotto pensato per i creator avanzati, ma che convince anche per l'uso quotidiano
Sony INZONE H6 Air: il primo headset open-back di Sony per giocatori
Sony INZONE H6 Air: il primo headset open-back di Sony per giocatori
Il primo headset open-back della linea INZONE arriva a 200 euro con driver derivati dalle cuffie da studio MDR-MV1 e un peso record di soli 199 grammi
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 12-11-2007, 11:24   #1
annanik
Junior Member
 
Iscritto dal: Mar 2006
Messaggi: 20
Disperata

Salve ragazzi ho creato un sito web, in asp con pannello amministratore, e l'ho pubblicato su uno spazion web. Il problema è che qualcuno accede al siuto e l'ho modifica, mi ha cancellato molte cose, tracciando l'indirizzo IP risulta a Boston. Come è possibile se non hanno le password del pannello amministratore. Vi prego aiutatemi.
annanik è offline   Rispondi citando il messaggio o parte di esso
Old 12-11-2007, 11:28   #2
vizzz
Senior Member
 
L'Avatar di vizzz
 
Iscritto dal: Mar 2006
Città: Bergamo
Messaggi: 2499
Quote:
Originariamente inviato da annanik Guarda i messaggi
Salve ragazzi ho creato un sito web, in asp con pannello amministratore, e l'ho pubblicato su uno spazion web. Il problema è che qualcuno accede al siuto e l'ho modifica, mi ha cancellato molte cose, tracciando l'indirizzo IP risulta a Boston. Come è possibile se non hanno le password del pannello amministratore. Vi prego aiutatemi.
ma il sito è fatto da te o stai usando un cms o qualcosa del genere?
__________________
ho concluso con: kvegeta, doctordb, Leland Gaunt.
vizzz è offline   Rispondi citando il messaggio o parte di esso
Old 12-11-2007, 11:33   #3
annanik
Junior Member
 
Iscritto dal: Mar 2006
Messaggi: 20
no , è fatto da me.
annanik è offline   Rispondi citando il messaggio o parte di esso
Old 12-11-2007, 11:51   #4
lattone
Member
 
L'Avatar di lattone
 
Iscritto dal: Sep 2001
Città: pisa
Messaggi: 70
posta il codice del login amministratore, magari ti hanno hackerato
lattone è offline   Rispondi citando il messaggio o parte di esso
Old 12-11-2007, 12:00   #5
vizzz
Senior Member
 
L'Avatar di vizzz
 
Iscritto dal: Mar 2006
Città: Bergamo
Messaggi: 2499
sento puzza di sql injection...

http://it.wikipedia.org/wiki/SQL_injection
__________________
ho concluso con: kvegeta, doctordb, Leland Gaunt.
vizzz è offline   Rispondi citando il messaggio o parte di esso
Old 12-11-2007, 12:01   #6
annanik
Junior Member
 
Iscritto dal: Mar 2006
Messaggi: 20
All'inizio c'è il form che prende i dati .


<%

var username = new String(Request.Form("user"));
var password = new String(Request.Form("pass"));

Session("user")=username;
Session("pass")=password;

var conn = Server.CreateObject("ADODB.Connection");
conn.Open("server=*****************pwd=*****;driver=MySQL ODBC 3.51 Driver");

//istruzione sql
var sql="SELECT * from Amministratore where User='"+username+"' AND Pass='"+password+"' ";



//recupero recordset
var recSet=conn.Execute(sql);
if(!recSet.EOF) {%>

Visualizzo area amministratore
<%else{%>
Nego l'accesso
<%}%>



Questa operazione la faccio in ogni pagine del pannello di amministrazione
annanik è offline   Rispondi citando il messaggio o parte di esso
Old 12-11-2007, 12:04   #7
vizzz
Senior Member
 
L'Avatar di vizzz
 
Iscritto dal: Mar 2006
Città: Bergamo
Messaggi: 2499
eh si ti possono fare una semplice sql injection.
prova a loggarti con questa password: 123' OR '1'='1
e vedrai che entri.
devi controllare che i valori recuperati di username e password non contengano caratteri come " ' "
__________________
ho concluso con: kvegeta, doctordb, Leland Gaunt.
vizzz è offline   Rispondi citando il messaggio o parte di esso
Old 12-11-2007, 12:05   #8
annanik
Junior Member
 
Iscritto dal: Mar 2006
Messaggi: 20
posso risolvere il problema in modo semplice.......
Intanto grazie per questi consigli.........
annanik è offline   Rispondi citando il messaggio o parte di esso
Old 12-11-2007, 12:09   #9
annanik
Junior Member
 
Iscritto dal: Mar 2006
Messaggi: 20
avevi ragione sono senza parole
annanik è offline   Rispondi citando il messaggio o parte di esso
Old 12-11-2007, 12:10   #10
annanik
Junior Member
 
Iscritto dal: Mar 2006
Messaggi: 20
una volta che ho controllato questo:
che i valori recuperati di username e password non contengano caratteri come " ' "
Posso stare quasi tranquilla.
annanik è offline   Rispondi citando il messaggio o parte di esso
Old 12-11-2007, 12:16   #11
lattone
Member
 
L'Avatar di lattone
 
Iscritto dal: Sep 2001
Città: pisa
Messaggi: 70
Già già
Vulnerabile 100%

1) disattiva il sito
2) studia le injection

Poi ti dico che non si è sicuri mai al 100%
Posso farti avere tanto di quel materiale su sql injection da mettersi le mani nei capelli

per iniziare controlla tutto quello che entra dai form e nascondi eventuali errori restituiti dal database.
lattone è offline   Rispondi citando il messaggio o parte di esso
Old 12-11-2007, 12:21   #12
oNaSsIs
Member
 
L'Avatar di oNaSsIs
 
Iscritto dal: Apr 2007
Messaggi: 182
guarda questo articolo...
oNaSsIs è offline   Rispondi citando il messaggio o parte di esso
Old 12-11-2007, 12:37   #13
vizzz
Senior Member
 
L'Avatar di vizzz
 
Iscritto dal: Mar 2006
Città: Bergamo
Messaggi: 2499
Quote:
Originariamente inviato da oNaSsIs Guarda i messaggi
guarda questo articolo...
forse è più indicato questo:
http://www.aspitalia.com/script/595/...ction-ASP.aspx

usa asp.
__________________
ho concluso con: kvegeta, doctordb, Leland Gaunt.
vizzz è offline   Rispondi citando il messaggio o parte di esso
Old 12-11-2007, 12:40   #14
Strat
Member
 
L'Avatar di Strat
 
Iscritto dal: Oct 2003
Messaggi: 126
Mai usare stringhe concatenate.

Usa i parameters specificando il tipo, così una stringa come quella dell'esempio di vizzz non potrà essere usata per fare injection.

Ciao
Strat è offline   Rispondi citando il messaggio o parte di esso
Old 13-11-2007, 08:50   #15
annanik
Junior Member
 
Iscritto dal: Mar 2006
Messaggi: 20
grazie mille ragazzi siete stati gentilissimi.
annanik è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


Tastiera gaming MSI GK600 TKL: switch hot-swap, display LCD e tre modalità wireless Tastiera gaming MSI GK600 TKL: switch hot-swap, ...
DJI Osmo Pocket 4: la gimbal camera tascabile cresce e ha nuovi controlli fisici DJI Osmo Pocket 4: la gimbal camera tascabile cr...
Sony INZONE H6 Air: il primo headset open-back di Sony per giocatori Sony INZONE H6 Air: il primo headset open-back d...
Nutanix cambia pelle: dall’iperconvergenza alla piattaforma full stack per cloud ibrido e IA Nutanix cambia pelle: dall’iperconvergenza alla ...
Recensione Xiaomi Pad 8 Pro: potenza bruta e HyperOS 3 per sfidare la fascia alta Recensione Xiaomi Pad 8 Pro: potenza bruta e Hyp...
Alcune varianti dei futuri Samsung Galax...
Il ridimensionamento di OnePlus in Europ...
Il cofondatore di Netflix ha lasciato l'...
ASUS porta in Italia il nuovo Zenbook Du...
Assassin's Creed: Black Flag Resynced, s...
Xbox Game Pass cambierà: tra le n...
I nuovi Surface Pro e Laptop sono vicini...
OnePlus ci riprova con la fascia bassa: ...
La Top 10 delle offerte Amazon del weeke...
XGIMI MoGo 2 Pro a 339€: Google TV con N...
Forum IT & Intelligence 2026: dall'A...
iPhone 16e per la prima volta a meno di ...
Stop Killing Games: Ross Scott convince ...
Annunciata la tuta di volo di Vast che s...
Vast presenta il nuovo Large Docking Ada...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 19:37.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2026, Jelsoft Enterprises Ltd.
Served by www3v