Ir para conteúdo

POWERED BY:

Arquivado

Este tópico foi arquivado e está fechado para novas respostas.

  • 0
Cesar Melo

SQL Injection

Pergunta

Olá... estou desenvolvendo um pequeno sistema e recentemente ouvi falar de Sql Injection. Não sei exatamente como funciona. Mas queria saber se estou abrindo oportunidade para que isso aconteça. Pelo que entendi de SQL Injection, alguma pessoa que tenha acesso ao site, pode entrar na edição html da pagina, e alterar a codificação podendo alterar os resultados SQL.

No meu caso, tenho um script pra fazer um filtro de uma busca SQL e passo alguns parâmetros para efetuar a busca. Segue um dos meus códigos.

 

$.ajax({
  	url: raiz+"include/autocomplete.php",
  	dataType: "json",
  	data: { 
		tabela: "grupos", 
		criterio1: "grupo=", 
		valor1: "produto tipo", 
		criterio2: "and descricao like",
		valor2: $("#tipo").val(), 
    	label: "descricao"
    },
	success: function(data) {
		response(data);
	}
});

 

Compartilhar este post


Link para o post
Compartilhar em outros sites

5 respostas a esta questão

Recommended Posts

4 horas atrás, Cesar Melo disse:

Olá... estou desenvolvendo um pequeno sistema e recentemente ouvi falar de Sql Injection. Não sei exatamente como funciona. Mas queria saber se estou abrindo oportunidade para que isso aconteça. Pelo que entendi de SQL Injection, alguma pessoa que tenha acesso ao site, pode entrar na edição html da pagina, e alterar a codificação podendo alterar os resultados SQL.

No meu caso, tenho um script pra fazer um filtro de uma busca SQL e passo alguns parâmetros para efetuar a busca. Segue um dos meus códigos.

 


$.ajax({
  	url: raiz+"include/autocomplete.php",
  	dataType: "json",
  	data: { 
		tabela: "grupos", 
		criterio1: "grupo=", 
		valor1: "produto tipo", 
		criterio2: "and descricao like",
		valor2: $("#tipo").val(), 
    	label: "descricao"
    },
	success: function(data) {
		response(data);
	}
});

 

Cara... não exponha suas consultas desta forma... você deve ocultar sua tecnologia ao máximo do usuário final.

Mas vamos lá... tentarei te ajudar a proteger um pouco seu sistema.

1º - Evite passar nomes de campos e/ou querys sql de forma visível, passe do html para o PHP somente os valores que estes campos irão receber (mesmo em buscas) - do jeito que seu código está eu poderia simplesmente fazer isso:

$("#tipo").val() + "' UNION ALL SELECT * FROM USER --"

Pois sei que você está concatenando sua consulta com com estas informações sem filtra-las.

 

2º - Sempre filtre seus posts ou gets do lado do PHP com filter_input, ou faça uma validação ou uma sanitização do mesmo, dá uma olhada na documentação do filter_input no site do php.

3º - User prepared statement, assim sua consulta será enviada para o banco de dados antes das variáveis que ela recebe, então se receber algo malicioso nas variáveis que passou pela sua filtragem do PHP o máximo que vai ocorrer é um erro, mas não irá expor nada do seu sistema.

 

Espero ter ajudado de alguma forma.

 

Abs.

Compartilhar este post


Link para o post
Compartilhar em outros sites
1 hora atrás, Motta disse:

Ah... o pequeno bobby tables... kkk

Compartilhar este post


Link para o post
Compartilhar em outros sites
Em 14/04/2017 at 18:26, RodriAndreotti disse:

Cara... não exponha suas consultas desta forma... você deve ocultar sua tecnologia ao máximo do usuário final.

Mas vamos lá... tentarei te ajudar a proteger um pouco seu sistema.

1º - Evite passar nomes de campos e/ou querys sql de forma visível, passe do html para o PHP somente os valores que estes campos irão receber (mesmo em buscas) - do jeito que seu código está eu poderia simplesmente fazer isso:


$("#tipo").val() + "' UNION ALL SELECT * FROM USER --"

Pois sei que você está concatenando sua consulta com com estas informações sem filtra-las.

 

2º - Sempre filtre seus posts ou gets do lado do PHP com filter_input, ou faça uma validação ou uma sanitização do mesmo, dá uma olhada na documentação do filter_input no site do php.

3º - User prepared statement, assim sua consulta será enviada para o banco de dados antes das variáveis que ela recebe, então se receber algo malicioso nas variáveis que passou pela sua filtragem do PHP o máximo que vai ocorrer é um erro, mas não irá expor nada do seu sistema.

 

Espero ter ajudado de alguma forma.

 

Abs.

 

Obrigado pela ajuda amigo... Vou continuar pesquisando sobre métodos para ter mais segurança no meu desenvolvimento!

Compartilhar este post


Link para o post
Compartilhar em outros sites
22 horas atrás, Cesar Melo disse:

 

Obrigado pela ajuda amigo... Vou continuar pesquisando sobre métodos para ter mais segurança no meu desenvolvimento!

Imagina, estamos aqui para tentar ajudar também!

 

E, pessoalmente, fico feliz que você se interesse em desenvolver uma solução segura, coisa que muito "programador" não dá muita importância.

 

Abraços, e boa sorte em seus estudos, e lembre-se, o manual do PHP é seu melhor amigo nestes casos ;-)

Compartilhar este post


Link para o post
Compartilhar em outros sites

  • Conteúdo Similar

    • Por ILR master
      Tudo bem pessoal?
       
      No código abaixo, estou fazendo uma consulta nas tabelas, banners e banners_referencia
      Meu objetivo é trazer resultados com valores iguais ao nome da cidade declarada na $cidade ou resultados com a referencia Total.
      O problema é que está trazendo todos os resultados. Tenho 10 linhas, 1 com o nome da cidade e duas com o valor Total, então o resultado teria que ser de apenas 3 linhas, mas mostra tudo.
       
      $banner = "SELECT A.*, B.* FROM banners A, banners_referencia B WHERE B.cod_referencia = A.cod_referencia AND A.cidade = '$cidade' OR B.referencia = 'Total' ORDER BY RAND()";
      $banner = mysqli_query($conexao, $banner) or die ("Banner não encontrado");
      while($busca= mysqli_fetch_array($banner)){
          print $busca['cidade'].'<br>';
      };
       
      Alguém consegue me ajudar?
    • Por Rafael_Ferreira
      Não consigo carregar a imagem do captcha do meu formulário. Foi testado com o xampp e easyphp. Também não carregou a imagem de outros captcha. 
       
       
    • Por luiz monteiro
      Olá, tudo bem?
       
      Estou melhorando meu conhecimento em php e mysql e, me deparei com o seguinte. A tabela da base de dados tem um campo do tipo varchar(8) o qual armazena números. Eu não posso alterar o tipo desse campo. O que preciso é fazer um select para retornar o números que contenham zeros a direita ou a esquerda.
      O que tentei até agora
       
      Ex1
      $busca = $conexao->prepare("select campo form tabela where (campo = :campo) ");
      $busca->bindParam('campo', $_REQUEST['campo_form']);
       
      Se a direita da string $_REQUEST['campo_form'] termina ou inicia com zero ou zeros, a busca retorna vazio.
      Inseri dados numéricos, da seguinte maneira para testar: 01234567;  12345670: 12345678: 12340000... entre outros nessa coluna. Todos os valores que não terminam ou não iniciam com zero ou zeros, o select funciona.
       
       
      Ex2
      $busca = $conexao->prepare("select campo form tabela where (campo = 0340000) ");
      Esse número está cadastrado, mas não retorna.
       
      Ex3
      $busca = $conexao->prepare("select campo form tabela where (campo = '02340001' ) ");
      Esse número está cadastrado, mas não retorna.
       
       
      Ex4
      $busca = $conexao->prepare("select campo form tabela where (campo like 2340000) ");
      Esse número está cadastrado, mas não retorna.
       
      Ex5
      $busca = $conexao->prepare("select campo form tabela where (campo like '12340000') ");
      Esse número está cadastrado, mas não retorna.
       
      Ex6
      $busca = $conexao->prepare("select campo form tabela where (campo like '"12340000"' ) ");
      Esse número está cadastrado, mas não retorna.
       
       
      Ex7
      $busca = $conexao->prepare("select campo form tabela where (campo like :campo) ");
      $busca->bindParam('campo', $_REQUEST['campo_form'])
      Não retorna dados.
       
      O  $_REQUEST['campo_form'] é envio via AJAX de um formulário. 
      Usei o gettype para verificar o post, e ele retorna string.
      Fiz uma busca com número 12345678 para verificar o que o select retorna, e também retrona como string.
       
      Esse tipo de varchar foi usado porque os números que serão gravados nesse campo,  terão zeros a direita ou na esquerda. Os tipos number do mysql não gravam zeros, então estou usando esse. O problema é a busca.
      Agradeço desde já.
       
       
    • Por daemon
      Boa tarde,
       
      Eu tenho uma rotina que faz uma leitura do arquivo .xml de vários sites.

      Eu consigo pegar o tópico e a descrição, e mostrar a imagem que esta na pagina do link.
      Para isso utilizo esta função:
      function getPreviewImage($url) { // Obter o conteúdo da página $html = file_get_contents($url); // Criar um novo objeto DOMDocument $doc = new DOMDocument(); @$doc->loadHTML($html); // Procurar pela tag meta og:image $tags = $doc->getElementsByTagName('meta'); foreach ($tags as $tag) { if ($tag->getAttribute('property') == 'og:image') { return $tag->getAttribute('content'); } } // Se não encontrar og:image, procurar pela primeira imagem na página $tags = $doc->getElementsByTagName('img'); if ($tags->length > 0) { return $tags->item(0)->getAttribute('src'); } // Se não encontrar nenhuma imagem, retornar null return null; } // Uso: $url = "https://example.com/article"; $imageUrl = getPreviewImage($url); if ($imageUrl) { echo "<img src='$imageUrl' alt='Preview'>"; } else { echo "Nenhuma imagem encontrada"; }  
      Mas estou com um problema, esta funcão funciona quando coloco em uma pagina de teste.php. Preciso mostrar em uma página inicial diversas fotos de todos os links. (No caso acima só funciona 1).
×

Informação importante

Ao usar o fórum, você concorda com nossos Termos e condições.