elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Ingresar Registrarse
21 Noviembre 2008, 09:56  



+  Foro de elhacker.net
|-+  Programación
| |-+  Desarrollo Web (Moderadores: дٳŦ٭, Red Mx)
| | |-+  Me han hackeado un portal en asp
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Imprimir
Autor Tema: Me han hackeado un portal en asp  (Leído 201 veces)
django_2

Desconectado Desconectado

Mensajes: 3


Ver Perfil
Me han hackeado un portal en asp
« en: 16 Julio 2008, 14:44 »

Hola buenas, tengo un problema bastante gordo y es que me han hackeado un portal con un montón de subwebs en asp y con BBDD SQL server. Lo que me hacen es regularmente inyectarme un script en los campos de las tablas de la BBDD, a veces en unas tablas, a veces en otras...
el script es del tipo <script src=http//www......

Como hay un monton de webs, concursos, promociones...Es un lio muy grande.
Estoy reforzando la seguridad para los campos de entrada haciendo una función q limpia los campos de palabras clave como:
"""","'","&","--","select","insert","update","delete","drop", " or ", "=", " union"

No se si será suficiente con eso o puedo tener un agujero muy grande.
La conexión la hago con un include general en el que además compruebo que el dominio es el mismo siempre.
Necesitaría algo de ayuda ya que podríamos perder clientes por esta causa y además poder quedarme sin curro pq soy el responsable...Yo me migraría todo a php q me parece más seguro pero eso ahora es casi imposible.
A ver si algún alma cándida me puede echar un cable, gracias.
En línea
BenRu
The Prodigy

Desconectado Desconectado

Mensajes: 3.880


Primero la música y luego las palabras...


Ver Perfil
Re: Me han hackeado un portal en asp
« Respuesta #1 en: 16 Julio 2008, 15:26 »

Echale un vistazo...ambos codes están en php...supongo que no te será un problema...

http://webscripts.softpedia.com/script/Snippets/Anti-SQL-Injection-XSS-attacks-script-10470.html

http://www.forosdelweb.com/f18/funcion-anti-sql-injection-587921/

http://forum.ragezone.com/showthread.php?t=50180


Si puedes editar los archivos del PHP de tu host...podrías usar PDO:
http://es.php.net/pdo
« Última modificación: 16 Julio 2008, 15:32 por BenRu » En línea
django_2

Desconectado Desconectado

Mensajes: 3


Ver Perfil
Re: Me han hackeado un portal en asp
« Respuesta #2 en: 17 Julio 2008, 08:39 »

Gracias por tu ayuda, estaba mirando algo más específico para asp (vaya ***** de lenguaje) y por si alguien había hecho algo similar. Me gustaría autohackearme para llegar a comprender los ptos más débiles pero tengo nula experiencia en eso.
En línea
byebye

Desconectado Desconectado

Mensajes: 5.296



Ver Perfil
Re: Me han hackeado un portal en asp
« Respuesta #3 en: 17 Julio 2008, 09:37 »

si pueden modificar los querys a la bd, es pq no filtras los campos, los usas tal cual llegan y luego pasa lo que pasa.

PD: esa funcion que verifica los campos que no este en javascript ni nada de eso, verifica los datos cuando lleguen o se podran seguir manipulando.
En línea
django_2

Desconectado Desconectado

Mensajes: 3


Ver Perfil
Re: Me han hackeado un portal en asp
« Respuesta #4 en: 17 Julio 2008, 09:54 »

si, gracias, la función es en asp por supuesto, y como hay tantas subwebs tengo q ir una a una pasando la función de limpieza a todas las variables de los formularios,. Además no las he programado yo cn lo cual la tarea es más costosa...
En línea
Páginas: [1] Ir Arriba Imprimir 
Ir a:  







Consolas     La Web de Goku     MilW0rm     MundoDivx

Hispabyte     Truzone     TodoReviews     ZonaPhotoshop

Foros de ayuda    Yashira.org    Videojuegos    indetectables.net   

Noticias Informatica    Seguridad Informática    ADSL    eNYe Sec

Todas las webs afiliadas están libres de publicidad engañosa.

Powered by SMF 1.1.7 | SMF © 2006-2008, Simple Machines LLC