• 24-02-2008, 00:26:22
    #1
    Arkadaşlar her şeyiyle süper giden bi blog projem var..reklam olarak algılanır diye burda link vermiyorum. SQL injection belasından kurtulmak için bi fonksiyon yazmıştım ki bu fonksiyonu da ferruh mavituna dan aldım(reklam olarak algılamayın hiç bi bağım yok) onun videosundakini aynen geçirdim...ama meşhur bi hack sitesinde aşağıdaki bilgilere rastladım bugün...scriptimdeki açığı anlatıyo...


    BUNU NASIL ÇÖZEBİLİRM Şimdiden teşekkürler


    < ------------------- header data start ------------------- >
    
    #############################################################
    
    # Application Name	: KorsanEkrem Blog Scripti
    
    # Vulnerable Type	: SQL Injection
    
    # Infection		: Yönetici bilgileride dahil olmak üzere veritabanındaki tüm verilere erişim sağlanabilir. Elde edilen Yönetici şifresi ile sisteme giriş yapılarak haber vb. içerik eklemek suretiyle ilgili site ana sayfası yönlendirilerek hack edilebilir.
    
    # Bug Fix Advice	: Formdan gelen verileri db ye iletirken zararlı karakterleri temizleyen filitreleme kullanılmalı. func.asp de sadece ’ (tektırnak) için bir fonksiyon yazlılmış ama ne hikmetse kendi sitesinden ’or’ ile admin girişi oluyor.
    
    
    # author		: Bug Researchers
    
    #############################################################
    
    < ------------------- header data end of ------------------- >
    
    
    
    < -- bug code start -- >
    
    +union+select+0,sifre,2,3,4,5,kadi,7+from+admins
    
    < -- bug code end of -- >
  • 24-02-2008, 02:06:43
    #2
    Üyeliği durduruldu
    Aspindir.com da scriptini indirdim baktım
    Setup da adım3 e geçilemiyor şeklinde hata bildirimleri var
    Bunun nedeni ;

    <table width="100%" height="100%" border="0" cellpadding="0" cellspacing="0" class="tabloyazi">

    Olması gereken yer

    <table width="100%" height="258%" border="0" cellpadding="0" cellspacing="0" class="tabloyazi">

    olmuş ve görüntüleme hatası oluştuğundan

    Mail Adresi:
    Konum:
    Doğum Yılı:
    Avatar URL:

    buraları giremiyorlar ve ilerleyemiyorlar

    Sonra Gelelim Diğer Hatalara

    Profil.asp Line 11 TO 15

    <%
    id=request.QueryString("id")
    if id="" then
    response.Write"<br><div class='mesaj'>"&d_ap_idyok&"</div>"
    else

    Hata ;

    id=request.QueryString("id")
    if id="" then

    Bunu

    id=request.QueryString("id")
    if id="" OR Isnumeric(id)=False Then

    Olarak Değiştir

    Daha çok vardır eminim bakaacak vaktim yok
  • 24-02-2008, 02:12:03
    #3
    Üyeliği durduruldu
    Bir sürü hata var bak bak bitmiyor ;
    Böyle scriptler yayınlayıp .asp nin adını kirletme
  • 24-02-2008, 22:49:05
    #4
    sağol önce yorumun için ama betadan bahsetmiyorum...aspindirdeki bi anlık bişeydi şimdiki versiyonu aspindir de yayınlamıyorum...bunda tek açık,,,tek hata sql injection...onn için o konuda cvp verirsen daa iyi olr benim için