Schlagzeilen

Methoden zur Website Infiltrierung - SQL-Injection

Drucken
Benutzerbewertung: / 2
SchwachPerfekt 
Beitragsseiten
Methoden zur Website Infiltrierung
sql-injection
remote-file-inclusion
cross-site-scripting
Alle Seiten

Die Methoden

Wer die Methoden der Angreifer kennt, kann sich besser schützen.
Deshalb erläutere ich jetzt einige der gebräuchlichsten Methoden.

SQL-Injection

Wie vorher gesagt, verwenden viele Webseiten zur Seitengenerierung PHP und MySQL.
Bei einer SQL-Injection versucht der Angreifer, über Sicherheitslöscher in der Anwendung, die den Zugriff auf die Datenbank bereitstellt, über eigene Datenbankbefehle entweder die Datensätze zu manipulieren oder durch Kontrolle über den Server zu erlangen.
Dabei bedient sich der Angreifer Schwächen der Scripsprache PHP sowie Sicherheitslücken des jeweiligen Scriptes.
Ein Beispiel:

//Login
$_SESSION['username'] = $mysql_row['username'];
//...
//Seite2
$sql = "SELECT * FROM table WHERE username = '".$_SESSION['username']."'";

Wenn ich mich nun mit dem Username " abc' OR '1'='1" registiere, sieht die SQL Anweisung auf einmal so aus:
SELECT * FROM table WHERE username = 'abc' OR '1'='1'

Zack, hat man eine verwundbare Stelle, die man nutzen kann.



Kommentar schreiben

Werbung ist unerwünscht!
Bitte beachtet die Nutzungsbedingungen
Zu beachten sind auch diese Regeln.
Wer sich nicht an diese Regeln hält, bekommt das Schreibrecht für eine gewisse Zeit entzogen.
Dauerndes Verstoßen gegen die Regeln zieht eine Sperrung des Zugangs nach sich.


Sicherheitscode
Aktualisieren

Letzte Kommentare

  • Bitte Autovorschau und Leseber... Mehr...
    15.06.11 10:08
    Von Sabine
  • Ich bin gestern bei der Auftak... Mehr...
    05.06.10 10:00
    Von Auggie
  • Da wird ein ziemlich zutreffen... Mehr...
    22.05.10 09:56
    Von Auggie
  • Sowas nenn ich Beschränkung au... Mehr...
    21.05.10 14:51
    Von Auggie
  • Das Bild hat was Für mich pers... Mehr...
    21.05.10 01:22
    Von Auggie

Lesezeichen