<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Kommentare zu: SQL Injection erfolgreich in Aktion &#8211; Türchen 4</title>
	<atom:link href="http://typo3blogger.de/sql-injection-erfolgreich-in-aktion/feed/" rel="self" type="application/rss+xml" />
	<link>http://typo3blogger.de/sql-injection-erfolgreich-in-aktion/</link>
	<description>TYPO3 News, Development &#38; Insider Infos</description>
	<lastBuildDate>Thu, 24 May 2012 13:54:55 +0000</lastBuildDate>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.2</generator>
	<item>
		<title>Von: Steffen</title>
		<link>http://typo3blogger.de/sql-injection-erfolgreich-in-aktion/comment-page-1/#comment-31598</link>
		<dc:creator>Steffen</dc:creator>
		<pubDate>Sat, 05 Dec 2009 14:22:32 +0000</pubDate>
		<guid isPermaLink="false">http://typo3blogger.de/?p=3254#comment-31598</guid>
		<description>&gt; Außerdem prüft man Eingaben vom User schon beim Abschicken des Formulars und nicht erst bei der Übergabe an die DB.

Das stimmt nicht generell. Für int trifft das mglw. zu. Wenn aber string Werte auch zu anderen Zwecken verwendet werden sollen, ist ein sofortiges quoten nach Eingang der Parameter nicht sinnvoll.
Sicher ist es auch sinnvoll, mit whitelists auf regex Basis zu arbeiten, um Daten gleich beim Empfang zu filtern. Aber das ist mit der derzeitig halbfertigen UTF-8 Unterstützung von PHP nicht sinnvoll möglich.</description>
		<content:encoded><![CDATA[<p>&gt; Außerdem prüft man Eingaben vom User schon beim Abschicken des Formulars und nicht erst bei der Übergabe an die DB.</p>
<p>Das stimmt nicht generell. Für int trifft das mglw. zu. Wenn aber string Werte auch zu anderen Zwecken verwendet werden sollen, ist ein sofortiges quoten nach Eingang der Parameter nicht sinnvoll.<br />
Sicher ist es auch sinnvoll, mit whitelists auf regex Basis zu arbeiten, um Daten gleich beim Empfang zu filtern. Aber das ist mit der derzeitig halbfertigen UTF-8 Unterstützung von PHP nicht sinnvoll möglich.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Jante</title>
		<link>http://typo3blogger.de/sql-injection-erfolgreich-in-aktion/comment-page-1/#comment-31596</link>
		<dc:creator>Jante</dc:creator>
		<pubDate>Sat, 05 Dec 2009 00:04:08 +0000</pubDate>
		<guid isPermaLink="false">http://typo3blogger.de/?p=3254#comment-31596</guid>
		<description>Hallo,

bei Deinem Beispiel wird mir nicht klar, woher Du die Tabelle admin_users nimmst. Alle BE-User stehen in der Tabelle be_users. Oder hat sich das in der 4.3 geändert? 

Ich mußte den Text mehrmals lesen, um zu verstehen, dass alle angebenen Querys vom Angreifer abgesetzt werden. Das geht IMHO nicht so recht aus dem Text hervor. So wie ich den Text verstehe, setze ich die Querys anstelle von $_GET[id] ein. Wenn ich das tue, meldet MySQL einen Fehler. Erst wenn ich vor die Querys ein &quot;1;&quot; schreibe funktioniert die Sache, da der erste Query abgeschlossen sein muß.

Als Lösungsmöglichkeit hast Du vergessen zu erwähnen, dass man grundsätzlich die DB nur über die Frameworkfunktionen ansprechen sollte. 

Außerdem prüft man Eingaben vom User schon beim Abschicken des Formulars und nicht erst bei der Übergabe an die DB.</description>
		<content:encoded><![CDATA[<p>Hallo,</p>
<p>bei Deinem Beispiel wird mir nicht klar, woher Du die Tabelle admin_users nimmst. Alle BE-User stehen in der Tabelle be_users. Oder hat sich das in der 4.3 geändert? </p>
<p>Ich mußte den Text mehrmals lesen, um zu verstehen, dass alle angebenen Querys vom Angreifer abgesetzt werden. Das geht IMHO nicht so recht aus dem Text hervor. So wie ich den Text verstehe, setze ich die Querys anstelle von $_GET[id] ein. Wenn ich das tue, meldet MySQL einen Fehler. Erst wenn ich vor die Querys ein &#8220;1;&#8221; schreibe funktioniert die Sache, da der erste Query abgeschlossen sein muß.</p>
<p>Als Lösungsmöglichkeit hast Du vergessen zu erwähnen, dass man grundsätzlich die DB nur über die Frameworkfunktionen ansprechen sollte. </p>
<p>Außerdem prüft man Eingaben vom User schon beim Abschicken des Formulars und nicht erst bei der Übergabe an die DB.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Steffen</title>
		<link>http://typo3blogger.de/sql-injection-erfolgreich-in-aktion/comment-page-1/#comment-31591</link>
		<dc:creator>Steffen</dc:creator>
		<pubDate>Fri, 04 Dec 2009 08:48:08 +0000</pubDate>
		<guid isPermaLink="false">http://typo3blogger.de/?p=3254#comment-31591</guid>
		<description>in eigener Sache: SQL injection sind auch mit TypoScript möglich - und verhinderbar:
http://www.t3node.com/blog/prevent-sql-injection-in-typoscript-when-using-strings-from-get-parameters/</description>
		<content:encoded><![CDATA[<p>in eigener Sache: SQL injection sind auch mit TypoScript möglich &#8211; und verhinderbar:<br />
<a href="http://www.t3node.com/blog/prevent-sql-injection-in-typoscript-when-using-strings-from-get-parameters/" rel="nofollow">http://www.t3node.com/blog/prevent-sql-injection-in-typoscript-when-using-strings-from-get-parameters/</a></p>
]]></content:encoded>
	</item>
</channel>
</rss>

