WCM Forum

WCM Forum (http://www.wcm.at/forum/index.php)
-   Programmierung (http://www.wcm.at/forum/forumdisplay.php?f=17)
-   -   SQL-Abfrage via URL-Parameter (http://www.wcm.at/forum/showthread.php?t=173084)

ff 01.09.2005 13:39

Tja, jetzt, wo du's sagst . . . ;-)

Danke
ff

pc.net 01.09.2005 15:21

tjo, meistens is es einem eh klar - aber erst wenn's einem gesagt, wird denkt man dran :rolleyes: ...

jak 01.09.2005 17:55

Oder wenns kürzer sein soll kann man die abkürzungen:
= eq (equals)
< lt (less than)
> gt (greater than)
verwenden.
Rein instinktiv würde ich aber sagen das SQL-Statements per Url zu übergeben böse ist (Stichwort XSS).

jak

pong 01.09.2005 19:30

Juhu ein Query als GET Parameter... gibts noch was einfacheres als eine DB zu flodden?! :ms:

pong

Sloter 01.09.2005 20:16

Laß ihn, so kann wenigstens jeder die DB auslesen und mit etwas Glück gibts Kundendaten/Kreditkartennummern :D

Sloter

ff 02.09.2005 02:43

Ahja? Geht das wirklich? Du meinst, es ist zwar schwierig eine einfache Abfrage in einer URL unterzubringen, sodass man mit mehreren Variablen arbeiten muss, aber boesen Code kann man so ohne weiteres einschlaeusen? Na ich zumindest nicht, da ich keine boesen Gedanken habe, aber wenn das so ist, werde ich die Sache nocheinmal ueberdenken muessen.

Obwohl, alles was aus meinen DBs auszulesen ist, wird ohnehin angezeigt.

@Sloter - no comment

lg
ff

pong 02.09.2005 06:52

Zitat:

Original geschrieben von Sloter
Laß ihn, so kann wenigstens jeder die DB auslesen und mit etwas Glück gibts Kundendaten/Kreditkartennummern :D

Sloter

passt, dann hab ich nichts gesagt :ms:

@ff wie war noch gschwind dir URL ;)

pong

Don Manuel 02.09.2005 09:08

@pong & sloter:
Helfen oder Schweigen!
Eure Kommentare sind völlig überflüssig.
Wenn ihr schon postings jagts,
dann machts wenigstens vernünftige Alternativvorschläge,
und hebts Euch diesen reply-style fürn Tuvok auf.

Potassium 02.09.2005 21:49

Zitat:

Original geschrieben von Klingsor
@pong & sloter:
Helfen oder Schweigen!
Eure Kommentare sind völlig überflüssig.
Wenn ihr schon postings jagts,
dann machts wenigstens vernünftige Alternativvorschläge,
und hebts Euch diesen reply-style fürn Tuvok auf.

das war hilfe.
eine sql-query mit parametern die ungefiltert von einem GET-parameter übernommen werden ist extrem gefährlich für eine datenbank.
würd ich mir gut überlegen ob ich das SO mach.

Don Manuel 02.09.2005 22:46

Ich bleib dabei:
Damit das eine Hilfe wird,
gehört imho ein bißchen mehr Info dazu.


Alle Zeitangaben in WEZ +2. Es ist jetzt 19:26 Uhr.

Powered by vBulletin® Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
© 2009 FSL Verlag