• 01-03-2013, 01:54:39
    #1
    Platin üye
    Merhaba,
    SQL Injection saldırıları ile neredeyse herkesin başı dertte. Büyük sistemler SQL Injection ile çok kolay hacklenebilmektedirler. Ben de bir nebzede olsa kabak gibi duran SQL Injection saldırısını önlemeyi anlatacağim.
    Örnek olarak bir sorgu alalım ben projelerimde kullandıgım değerlerden örnek vereceğim.

    $_POST'a gelen değerler çok önemlidir çünkü mysqldeki değerler ile karşılaştırılacaktır..

    $sifre=$_POST['sifre']);
    
    $sifre=mysql_query("select * from yonetici where `id`='$sifre'");
    
    mysql_num_rows($kontrolet)

    Böyle birşey kullanmak tamamen bir hatadır çünkü SQL Injection yapacak arkadaşin ` işareti olusturmasına gerek bırakmadık. Böylece SQL ınjection saldırıları ile USER ve PASSWORD bilgilerimiz SQLden çekilebilir. Bunu önlemek ise basittir.

    $sifre=$_POST['sifre']);
    
    $sifre=mysql_query("select * from yonetici where id='$sifre'");
    
    mysql_num_rows($kontrolet)



    Böyle yapıldığı taktirde SQL açığı oluşması için `gerekliliğini belirttik..` önlemek için $_POST a bunları yapmak yeterli olacaktir.

    $sifre=mysql_real_escape_string(htmlspecialchars($_POST['sifre']));
    
    $sifre=mysql_query("select * from yonetici where id='$sifre'");
    
    mysql_num_rows($kontrolet)

    mysql_query de id şifre karşılaştırmasını böyle yaparsak defacerin ` işareti oluşturması koşulunu koyarız. Daha sonra mysql_real_escape_string fonksiyonu kullandığımız için arkadaş ne zaman ` oluşturmaya kalksa hata ile karşılaşacaktır..



    kaynak http://www.azatmetin.com/yaz-8-sql_i...ina_onlem.html
  • 01-03-2013, 02:52:04
    #2
    peki ben böyle yaparsam ne olacak %27
  • 01-03-2013, 08:08:54
    #3
    Platin üye
    arasdizayn adlı üyeden alıntı: mesajı görüntüle
    peki ben böyle yaparsam ne olacak %27
    www.azatmetin.com/index.php?id=1 deneyip sonucu yazar mısınız?
  • 02-03-2013, 12:49:27
    #4
    Elinize sağlık. Bu konuyu bende videolu ders olarak anlatmıştım. Bu makaleyi okuyan arkadaşlar http://www.webteders.com/dersler/der...l-Onlenir./569 buradan videoyu da izleyerek faydalanabilirler.