• 08-09-2015, 15:44:26
    #1
    Üyeliği durduruldu
    Merhabaalar,

    Scriptimde SQL İnjection açığı var 5-6 tane bu konuda bana ücretli / ücretsiz yardım edecek var mı ?
  • 08-09-2015, 16:55:29
    #2
    Script php midir ?
  • 08-09-2015, 17:04:31
    #3
    Üyeliği durduruldu
    PiEycPi adlı üyeden alıntı: mesajı görüntüle
    Script php midir ?
    Evet PHP dir.
  • 08-09-2015, 17:50:13
    #4
    Platin üye
    LastWorld adlı üyeden alıntı: mesajı görüntüle
    Merhabaalar,

    Scriptimde SQL İnjection açığı var 5-6 tane bu konuda bana ücretli / ücretsiz yardım edecek var mı ?
    siteyi pm olarak gönderir misiniz? kontrol edip dönüş yaparım.
  • 08-09-2015, 20:03:35
    #5
    Üyeliği durduruldu
    azatmetin adlı üyeden alıntı: mesajı görüntüle
    siteyi pm olarak gönderir misiniz? kontrol edip dönüş yaparım.
    PM ilettim.
  • 08-09-2015, 23:41:22
    #6
    Üyeliği durduruldu
    LastWorld adlı üyeden alıntı: mesajı görüntüle
    Merhabaalar,

    Scriptimde SQL İnjection açığı var 5-6 tane bu konuda bana ücretli / ücretsiz yardım edecek var mı ?
    Merhabalar,

    http://www.ektanet.com/ektasecurityscan.php

    Denerseniz işinizi görecek ve yararlı olacağını düşünüyorum. Sadece SQL Injection zafiyeti olarak değil tüm Web Application Vulnerabilities olarak tarama yapılabiliyor.

    Saygılarımızla,
    İyi Çalışmalar Dileriz.
  • 17-11-2015, 16:20:59
    #7
    Kimlik doğrulama veya yönetimden onay bekliyor.
    Aynı sorunu ben de yaşadım dün,
    Kendimce bir kod yazdım, test ettim, gayet sağlıklı çalışıyor.
    veritabanı bağlantısında PDO yoksa şu kodu kullanman yeterli ama daha iyisi için PDO kullanmak en güzelidir.:

    //ESCAPE SQL INJECTION START
    function cleanInput($str){
    	$str = nl2br(htmlspecialchars(strip_tags(trim(urldecode($str)))));
    	$str = mysql_real_escape_string($str);
    	if(striposa($str, array(
    							"select",
    							"delete",
    							"insert",
    							"where",
    							"concat",
    							"floor",
    							"version",
    							"having min",
    							//"cast",
    							//"count",
    							//"ifnull",
    							//"order by",
    							//"rand(",
    							//"group by",
    							//"limit",
    							" AND",
    							"AND ",
    							" OR",
    							"OR ",
    							//"' ",
    							//'" ',
    							//" '",
    							//' "',
    							"create",
    							"drop",
    							"update"
    							)))
    	{
    		return	'';
    	}
            return $str;
    }
    
    //CHECK IN ARRAY
    function striposa($content,$arraytofind){
    	foreach($arraytofind as $find){
    		if(stripos($content, $find) !==false){return true;}
    	}
    	return false;
    }
    
    foreach($_POST as $key=>$data){$_POST[$key] = cleanInput($data);}
    foreach($_GET as $key=>$data){$_GET[$key] = cleanInput($data);}
    foreach($_REQUEST as $key=>$data){$_REQUEST[$key] = cleanInput($data);}
    #ESCAPE SQL INJECTION END
    NOT: Dışardan istek gönderildiğinde çalışan PHP dosyalarınızı editlediğinizde, include('baglan.php'); veya include('veritabani.php'); vb. isimlerinde yazılmış DB bağlantı dosya satırı olması gerekiyor. o satırı bulup hemen sonrasındaki satıra yukarıdaki verdiğim kodu yapıştırın, bunu yazarsanız sızma vs yaşanmaz. Bu yukarıdaki yazdığım kod, get ve post verilerinin tamamını süzgeçten geçirir. ayrıca xss attacklarından da korunmuş olursunuz..
    İstersen bu yukarıdaki kodu bir fonksiyon içerisine alıp, heryerde tek komutla kullanadabilirsiniz.