|
SQLi/XSS Injection Badlist Filter
|
|
13-07-2010, 08:56 PM
Beitrag #1
|
|||
|
|||
|
SQLi/XSS Injection Badlist Filter
Hier mal ein badwords Filter gegen XSS und SQLi.
Das Script wurde von Fred777 geschrieben. Wurde aber zum Teil noch ein bischen von mir drinn rumgewurschtelt. Sicherlich ist es auch kein größerer Aufwand das ganze in eine Report Tabelle zu schreiben. Code: <?php |
|||
|
13-07-2010, 10:58 PM
Beitrag #2
|
|||
|
|||
|
Re: SQLi/XSS Injection Badlist Filter
Hallo Kobold,
um mal explizit auf GET_ einzugen. Auf diese Art der Übergabe von Variablen muss ich leider des öfteren zurückgreifen. Dabei verwende ich stehts eine Datei die per Zufall bei jedem Aufruf an den Server eine Kombination aus Zahlen und Buchstaben ausgibt. Diese Kobination erhalten sowohl die Datei welche die Variablen senden sollte und jene die Variablen empfangen kann. Nun werden die zu übergebenden Variablen immer mit dieser Kombination übergeben. Ist diese nicht vorhanden oder fehlerhaft wird die Datei die Variablen empfängt gelöscht und neu erstellt. Bei wichtigen oder sensiblen Daten arbeite ich auch zum Teil mit Cronjob. Die Datei die Variablen empfängt bleibt unbekannt und wird nur dem Server selbst zugänglich gemacht. Die Datei die Variablen sendet übergibt diese an einen gewöhnliche Textdatei. Cronjob startet eine weitere die dann alle fünf Minuten unabhängig von Tätigkeiten von Besuchern die Textdatei ausliest und an die Datei übergibt welche die Variablen empfängt. Zum Schluss bezieht die Datei welche die Variablen ausgibt die Daten aus jener Datei die sie empfangen hat und nur vom Server selbst zugänglich ist. Selbstverständlich gleicht diese Datei den Inhalt der Variablen auch noch mal ab mit den Inhalt der übergeben werden sollte. Von Außen besteht zu keinem Zeitpunkt die Möglichkeit überhaupt irgendwelche Variablen oder Sonstiges zu übergeben. Natürlich ist das Verfahren umständlich und Daten werden nicht direkt verarbeitet. Mit freundlichen Grüßen sys
|
|||
|
14-07-2010, 09:03 AM
Beitrag #3
|
|||
|
|||
|
Re: SQLi/XSS Injection Badlist Filter
Dir ist schon klar was der Unterschied zwischen POST und GET ist?
Stell dir mal vor du hast einen Blog, ich bin mir zwar nicht ganz sicher, aber ich glaube, du kannst so keinen BLogPost z.b. als Link erstellen oder? Daten die gesendet werden die eine Eingabe beinhalten, sollten immer per POST gesendet werden. Und wenn es User Spezifische Aktionen sind, wie z.b. das löschen eines Accounts, sollte ein Random wert, der kurzzeitig in der Datenbank abgelegt wird oder ein Session hash oder etwas ähnliches mit in den GET, so kann keiner jemandem einen Link schicken, und wenn man draufklickt, ist der Account gelöscht. |
|||
|
|
Benutzer, die gerade dieses Thema anschauen: 1 Gast/Gäste







