Hallo!
Im Vorraus:
Ich will die Seite nicht hacken, ich habe mich, weil meine Lehrer mich gefragt haben, ob ich ihnen helfen könnte, bereit erklärt, die Seite zu entwickeln. Sie ist noch relativ neu, und weil ich davor hauptsächlich in C und Java geschrieben habe, bin auch ich ein Neuling in diesem Gebiet. Ich will keine Fehler (oder möglichst wenige) machen, denn die Seite soll sicher sein und niemand soll in das Profil eines anderen Dinge schreiben, die nicht stimmen (und unangenehme, die stimmen, aber nicht jeder wissen sollte). Ich spreche aus Erfahrung, dass es welche an meiner Schule gibt, die sowas machen und es lustig finden.
Kommen wir zum Punkt:
Ich habe schon einen Fehler gemacht, denn man konnte sich per SQL-Injection (mit ' OR ''=') in beliebige Nutzerkonten einloggen, als ich das gemerkt habe, wurde das natürlich sofort gefixt. Allerdings verstehe ich nicht, wie. Kann mir das jemand erklären, ohne dass ich hier die (zum Teil vertraulichen) Dateien veröffentlichen muss? Und kann man noch andere Sicherheitslücken feststellen? Zum Beispiel, wenn man in Firefox "Q" drückt, dann sieht man ja ziemlich viel.
Vielen Dank im Vorraus für eure Hilfe!
SirN
PS: Link zur Seite, hätte ich fast vergessen
ht_tp://w_ww.pg-biberach.de/edu_beta/
Unterstriche entfernen, wegen Spamschutz
Im Vorraus:
Ich will die Seite nicht hacken, ich habe mich, weil meine Lehrer mich gefragt haben, ob ich ihnen helfen könnte, bereit erklärt, die Seite zu entwickeln. Sie ist noch relativ neu, und weil ich davor hauptsächlich in C und Java geschrieben habe, bin auch ich ein Neuling in diesem Gebiet. Ich will keine Fehler (oder möglichst wenige) machen, denn die Seite soll sicher sein und niemand soll in das Profil eines anderen Dinge schreiben, die nicht stimmen (und unangenehme, die stimmen, aber nicht jeder wissen sollte). Ich spreche aus Erfahrung, dass es welche an meiner Schule gibt, die sowas machen und es lustig finden.
Kommen wir zum Punkt:
Ich habe schon einen Fehler gemacht, denn man konnte sich per SQL-Injection (mit ' OR ''=') in beliebige Nutzerkonten einloggen, als ich das gemerkt habe, wurde das natürlich sofort gefixt. Allerdings verstehe ich nicht, wie. Kann mir das jemand erklären, ohne dass ich hier die (zum Teil vertraulichen) Dateien veröffentlichen muss? Und kann man noch andere Sicherheitslücken feststellen? Zum Beispiel, wenn man in Firefox "Q" drückt, dann sieht man ja ziemlich viel.
Vielen Dank im Vorraus für eure Hilfe!
SirN
PS: Link zur Seite, hätte ich fast vergessen
ht_tp://w_ww.pg-biberach.de/edu_beta/
Unterstriche entfernen, wegen Spamschutz
Zuletzt bearbeitet:
(PS)