Underc0de - La Casa de los Informáticos

Foros Generales => Dudas y pedidos generales => Mensaje iniciado por: DobleV55 en Diciembre 04, 2015, 01:30:48 PM

Título: [SOLUCIONADO] Como corregir vulnerabilidad SQL Injection 'or '1'='1
Publicado por: DobleV55 en Diciembre 04, 2015, 01:30:48 PM
En mi web tengo un sistema de Login, el problema es que si en el User y en el Password pones: 'or '1'='1 Ingresas a la web como administrador, pudiendo cambiar todo, eliminando informacion, borrando informacion, etc.
Necesito Ayuda por favor.


CODIGO FUENTE DE LA WEB:

Código (html5) [Seleccionar]
ELIMINADO POR BLACKDRAKE
Título: Re:Como corregir vulnerabilidad SQL Injection 'or '1'='1
Publicado por: MagoAstral en Diciembre 04, 2015, 01:57:36 PM
Hoy me noto generoso, aún sin presentarte y todo eso que se suele hacer voy a ayudarte. Lo primero debes borrar el código que nos proporcionas, a nadie le será de utilidad únicamente vas a lograr que algún h4x0r 1337 te pwne la página web. Luego procede a contactar conmigo por mensajería privada.
Un saludo
Título: Re:Como corregir vulnerabilidad SQL Injection 'or '1'='1
Publicado por: blackdrake en Diciembre 04, 2015, 02:01:38 PM
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
Hoy me noto generoso, aún sin presentarte y todo eso que se suele hacer voy a ayudarte. Lo primero debes borrar el código que nos proporcionas, a nadie le será de utilidad únicamente vas a lograr que algún h4x0r 1337 te pwne la página web. Luego procede a contactar conmigo por mensajería privada.
Un saludo

Ya lo borré para evitar que vean que web es.

Saludos.
Título: Re:Como corregir vulnerabilidad SQL Injection 'or '1'='1
Publicado por: po6xsecpo en Diciembre 04, 2015, 02:35:51 PM
Si resuelven el issue. Me gustaría me compartieran el fix, pues inicio en el desarrollo web con java y no me gustaría toparme con este mismo caso sin saber qué hacer.

Gracias
Título: Re:Como corregir vulnerabilidad SQL Injection 'or '1'='1
Publicado por: Snifer en Diciembre 05, 2015, 12:14:54 AM
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
Si resuelven el issue. Me gustaría me compartieran el fix, pues inicio en el desarrollo web con java y no me gustaría toparme con este mismo caso sin saber qué hacer.

Gracias

Tanto para ti como para el que hizo la pregunta permite que OWASP y las buenas practicas sean tu guia aquí tienes medidas de mitigación y buenas practicas.

SQL Injection Prevention Cheat Sheet (https://www.owasp.org/index.php/SQL_Injection_Prevention_Cheat_Sheet)

Regards,
Snifer