Foros del Web » Programando para Internet » PHP » CodeIgniter »

Error CodeIgniter y SQL Injection

Estas en el tema de Error CodeIgniter y SQL Injection en el foro de CodeIgniter en Foros del Web. Hola Estoy escaneando mi site (Codeigniter) con McAfee Secure y entre otros problemas menores me arroja este de nivel 3 dos veces -Potentially Exploitable Database ...
  #1 (permalink)  
Antiguo 20/03/2012, 11:01
 
Fecha de Ingreso: julio-2010
Mensajes: 41
Antigüedad: 13 años, 10 meses
Puntos: 7
Error CodeIgniter y SQL Injection

Hola
Estoy escaneando mi site (Codeigniter) con McAfee Secure y entre otros problemas menores me arroja este de nivel 3 dos veces
-Potentially Exploitable Database Error Message
-Severity: High
-Impact: SQL Injection

y quisiera saber como solucionarlo, si es a nivel de aplicación o de BD?
como dato extra tengo en el config habilitado para que el filtro xss sea automático
$config['global_xss_filtering'] = TRUE;

por favor alguna idea o sugerencia se lo agradeceré
  #2 (permalink)  
Antiguo 20/03/2012, 12:37
Avatar de maycolalvarez
Colaborador
 
Fecha de Ingreso: julio-2008
Ubicación: Caracas
Mensajes: 12.120
Antigüedad: 15 años, 9 meses
Puntos: 1532
Respuesta: Error CodeIgniter y SQL Injection

XSS no es lo mismo que SQL Inyections, el SQL inyection se resuelve en el servidor, al escapar los caracteres especiales en los datos añadidos a SQL, de hecho CI está preparado para ello, eso si, si lo utilizas debidamente:

http://stackoverflow.com/questions/1...-sql-injection

XSS por otro lado es otro problema que resulta básicamente de no escapar debidamente el código HTML: http://maycolalvarez.com/articles/20...o-scripting-de
__________________
¡Por favor!: usa el highlight para mostrar código
El que busca, encuentra...
  #3 (permalink)  
Antiguo 20/03/2012, 15:05
 
Fecha de Ingreso: junio-2009
Ubicación: Madrid
Mensajes: 402
Antigüedad: 14 años, 10 meses
Puntos: 20
Respuesta: Error CodeIgniter y SQL Injection

Estoy absolutamente de acuerdo con lo que maycolalvarez dijo, pero mira esto también: http://codeigniter.com/user_guide/database/queries.html en el apartado de "Escaping Queries". Tienes la información necesaria para saber como escapar las consultas.
  #4 (permalink)  
Antiguo 21/03/2012, 08:01
 
Fecha de Ingreso: julio-2010
Mensajes: 41
Antigüedad: 13 años, 10 meses
Puntos: 7
Respuesta: Error CodeIgniter y SQL Injection

Muchas gracias a ambos por responder por desconocimiento no tenia la costumbre de escapar las query pensaba que con xss_filtering resolvería la mayoría de las cosas, ahora lo que me queda es ponerme a escapar todas mis query, una ardua tarea.
Gracias nuevamente por compartir sus condimentos

Etiquetas: Ninguno
Atención: Estás leyendo un tema que no tiene actividad desde hace más de 6 MESES, te recomendamos abrir un Nuevo tema en lugar de responder al actual.
Respuesta




La zona horaria es GMT -6. Ahora son las 22:26.