La Comunidad DragonJAR  

Retroceder   La Comunidad DragonJAR > Seguridad > Seguridad en Bases de Datos

¿Qué es La Comunidad DragonJAR?

DragonJAR.org es una comunidad de investigadores, estudiantes, profesionales y entusiastas de la Seguridad Informática, En la cual se busca darle un enfoque eminentemente práctico a la teoría sin olvidar las bases esenciales de esta.

De esta manera se Tratará de ofrecer soluciones útiles a los usuarios, tanto novatos, estudiantes, como a los profesionales e investigadores, Teniendo presente que el mundo de la seguridad informática y la información es un medio que se auto inventa constantemente.

La Comunidad DragonJAR es un espacio abierto y libre para cualquier persona que desee compatir en un ambiente digital sus conocimientos o sus dudas. El registro es gratuito, toma poco tiempo y te permite disfrutar de todas las características del sitio.

Si es tu primera visita, quizás deberías visitar la Ayuda para aprender un poco sobre el uso de los foros, para empezar a ver mensajes, selecciona el foro que quieres visitar de la lista de abajo.

Respuesta
 
LinkBack Herramientas Desplegado
Antiguo 06-Apr-2009, 19:32   #1
Dragonauta con Privilegios
 
Avatar de Dédalo
 
Fecha de Ingreso: 22-March-2009
Ubicación: Lima - Perú
Mensajes: 289
Gracias: 18
Agradecido 70 veces en 51 Mensajes
Dédalo llegará a ser famoso muy pronto
Predeterminado Evita un Sql Inyeccion o Blind Sql Inyeccion facil

bueno pues digamos que tenemos el tipico caso digamos en este caso:

Bueno ahora digamos que esa web es vulnerable a Sql inyeccion Y/O Blind Sql Inyeccion

un codigo corto nomas pa la explicacion....


Código PHP:
$bug $_GET['user'];
---
$bugs "SELECT * FROM login WHERE id=$bug"
Bueno como ven el codigo de arriba tiene dos vulnerabilidades ahora vamos a corregir el codigo de tal manera quue hasta evites una Blind Sql Inyeccion =)

Código PHP:
$user = (int)$_GET['user'];
---
$code "SELECT Usuario FROM login WHERE id=$user"
bueno ahora hemos corregido la Blind Sql Inyeccion y Sql inyeccion; hemos agregado (int) eso quiere decir que la url despues de id= solNumeros...

un ejemplo sidno vulnerable:

ahi simplemente la podria atacar =) pero ahora con este filtro podremos hacer algo mejor =) ahora no aceptara caracteres que no sean numeros es decir que cuando pongamos:

Cita:
union o select o order by o from o cualquiera de las otras
ya no funcionaran =) entonces no podran Defacearlos por ese lado =)


Espero les haya agradado y servido =) proteccion ante todo =) siempre me lo dijo mi papá xD y ahora lo digo yo jaja


Saludos
Dedalo (Dédalo)


tuto by Dedalo....
__________________



Siganme en twitter

http://twitter.com/seguridadblanca

Última edición por Dédalo; 06-Apr-2009 a las 19:37
Dédalo está desconectado   Responder Citando
Los siguientes Usuarios dicen Gracias a Dédalo por este util Mensaje:
Nitrokill (11-May-2009)
Antiguo 15-Apr-2009, 16:09   #2
Recien Nacido
 
Fecha de Ingreso: 09-September-2008
Mensajes: 25
Gracias: 0
Agradecido 1 vez en 1 Mensaje
ciberemperador está en el buen camino
Predeterminado buena

muy bien dedalo muy interesante sobretodo para mi buen aporte salu2 ia nos vemos
ciberemperador está desconectado   Responder Citando
Antiguo 15-Apr-2009, 16:31   #3
Dragonauta
 
Fecha de Ingreso: 14-August-2008
Mensajes: 127
Gracias: 2
Agradecido 5 veces en 4 Mensajes
talcual está en el buen camino
Predeterminado

yo recomiendo hacer esto

Código:
$bug = " ' ".$_GET['user']." ' ";
---
$bugs = "SELECT * FROM login WHERE id=".$bug;
siempre me ha funcionado bien :-D
__________________

talcual está desconectado   Responder Citando
Antiguo 17-Apr-2009, 09:45   #4
Dragonauta con Privilegios
 
Avatar de Dédalo
 
Fecha de Ingreso: 22-March-2009
Ubicación: Lima - Perú
Mensajes: 289
Gracias: 18
Agradecido 70 veces en 51 Mensajes
Dédalo llegará a ser famoso muy pronto
Predeterminado

talcual ese codigo si es vulnerable hay exploits que pasan ese tipo de cosas pero igual no esta malo el code =)

@ciberemperador: gracias =)


Saludos
Dedalo(dédalo)
__________________



Siganme en twitter

http://twitter.com/seguridadblanca
Dédalo está desconectado   Responder Citando
Antiguo 11-May-2009, 19:55   #5
Recien Nacido
 
Fecha de Ingreso: 17-April-2009
Mensajes: 2
Gracias: 2
Agradecido 0 veces en 0 Mensajes
Nitrokill está en el buen camino
Predeterminado

muy buena tu aportacion Dédalo sigue asi!

ahi nos vemos
Nitrokill
Nitrokill está desconectado   Responder Citando
Antiguo 11-May-2009, 19:59   #6
Dragonauta con Privilegios
 
Avatar de Dédalo
 
Fecha de Ingreso: 22-March-2009
Ubicación: Lima - Perú
Mensajes: 289
Gracias: 18
Agradecido 70 veces en 51 Mensajes
Dédalo llegará a ser famoso muy pronto
Predeterminado

muchas garcias brother =) se te agradece mm ahi nos vemos =)


Saludos
Dedalo(Dédalo)
__________________



Siganme en twitter

http://twitter.com/seguridadblanca
Dédalo está desconectado   Responder Citando
Respuesta

Etiquetas
blind, evita, inyeccion, sql

Herramientas
Desplegado

Normas de Publicación
No puedes crear nuevos temas
No puedes responder mensajes
No puedes subir archivos adjuntos
No puedes editar tus mensajes

Los Códigos BB están Activado
Las Caritas están Activado
[IMG] está Activado
El Código HTML está Desactivado
Trackbacks are Activado
Pingbacks are Activado
Refbacks are Activado



La franja horaria es GMT -6. Ahora son las 16:44.