Foros del Web » Programando para Internet » PHP »

Sql Injection

Estas en el tema de Sql Injection en el foro de PHP en Foros del Web. Hola tengo una pagina donde a traves de un formulario PHP hago INSERT y SELECT en una base de datos Mysql. Para evitar la inyecciones ...
  #1 (permalink)  
Antiguo 22/03/2008, 13:14
 
Fecha de Ingreso: marzo-2007
Mensajes: 89
Antigüedad: 17 años, 1 mes
Puntos: 0
Sql Injection

Hola tengo una pagina donde a traves de un formulario PHP
hago INSERT y SELECT en una base de datos Mysql.

Para evitar la inyecciones SQL limite los privilegios del usuario
a INSERT y SELECT , e hice pasar el QUERY por una
Mysql_Real _Escape_String.

Es esto suficiente?
GRACIAS!
  #2 (permalink)  
Antiguo 22/03/2008, 17:13
Avatar de masterpuppet
Software Craftsman
 
Fecha de Ingreso: enero-2008
Ubicación: Montevideo, Uruguay
Mensajes: 3.550
Antigüedad: 16 años, 3 meses
Puntos: 845
Re: Sql Injection

te dejo un enlace q tiene unos tips, espero q te sirva.
http://developer.yahoo.com/security/#servers
salu2
  #3 (permalink)  
Antiguo 23/03/2008, 14:26
 
Fecha de Ingreso: marzo-2007
Mensajes: 89
Antigüedad: 17 años, 1 mes
Puntos: 0
Re: Sql Injection

Gracias por el link. He leido este y muchos otros....

Encontre un post en el que me dan un codigo para
verificar si mi servidor tiene problemas de inyeccion:


<?
if(!isset( $_GET [ "inyeccion" ])){
header ( "location: ?inyeccion='" );
} else {
echo 'Tu servidor ' ;
if( $_GET [ "inyeccion" ] != "'" )echo 'no ' ;
echo 'tiene problemas de inyección' ;
}
?>


Al correrlo me dice que NO tengo problemas de inyeccion....

Esto quiere decir que estoy cubierto contra los ataques o
todavia debo preocuparme?

GRACIAS!
  #4 (permalink)  
Antiguo 23/03/2008, 17:51
Avatar de Nano_  
Fecha de Ingreso: febrero-2006
Ubicación: Bogotá, Colombia
Mensajes: 1.866
Antigüedad: 18 años, 2 meses
Puntos: 96
Re: Sql Injection

Saludos..


No ahi que ser tampoco muy paranoico con el asunto. Pienso que los primordial para evitar sql injection es tener un filtro de palabras "reservadas" de mysql para poder realizar ya sean update, select, delete, drop de variables que se envien por el metodo get. Es recomendable que trates de pasar las variables por POST.

Hasta Pronto!
__________________
:.:Nano.:: @nano_hard - Retornando al foro
  #5 (permalink)  
Antiguo 24/03/2008, 09:31
 
Fecha de Ingreso: marzo-2007
Mensajes: 89
Antigüedad: 17 años, 1 mes
Puntos: 0
Re: Sql Injection

Gracias Nano_,

Encontre mucha genete que me recomienda hacer esto:


<?php
// Quote variable to make safe
function quote_smart($value)
{
// Stripslashes
if (get_magic_quotes_gpc()) {
$value = stripslashes($value);
}
// Quote if not integer
if (!is_numeric($value)) {
$value = "'" . mysql_real_escape_string($value) . "'";
}
return $value;
}
?>

Lo voy a probar tambien.
  #6 (permalink)  
Antiguo 27/03/2008, 09:19
Avatar de BrujoNic
Super Moderador
 
Fecha de Ingreso: noviembre-2001
Ubicación: Costa Rica/Nicaragua
Mensajes: 16.935
Antigüedad: 22 años, 5 meses
Puntos: 655
Re: Sql Injection

Trasladado de BD a PHP. Favor no poner código de programación en BD.

Función de la sección de Base de Datos
__________________
La tecnología está para ayudarnos. No comprendo el porqué con esa ayuda, la gente escribe TAN MAL.
NO PERDAMOS NUESTRO LINDO IDIOMA ESPAÑOL
Atención: Estás leyendo un tema que no tiene actividad desde hace más de 6 MESES, te recomendamos abrir un Nuevo tema en lugar de responder al actual.
Respuesta




La zona horaria es GMT -6. Ahora son las 17:52.