Páginas: [1]
|
 |
|
Autor
|
Tema: Me han hackeado un portal en asp (Leído 201 veces)
|
django_2
Desconectado
Mensajes: 3
|
Hola buenas, tengo un problema bastante gordo y es que me han hackeado un portal con un montón de subwebs en asp y con BBDD SQL server. Lo que me hacen es regularmente inyectarme un script en los campos de las tablas de la BBDD, a veces en unas tablas, a veces en otras... el script es del tipo <script src=http//www......
Como hay un monton de webs, concursos, promociones...Es un lio muy grande. Estoy reforzando la seguridad para los campos de entrada haciendo una función q limpia los campos de palabras clave como: """","'","&","--","select","insert","update","delete","drop", " or ", "=", " union"
No se si será suficiente con eso o puedo tener un agujero muy grande. La conexión la hago con un include general en el que además compruebo que el dominio es el mismo siempre. Necesitaría algo de ayuda ya que podríamos perder clientes por esta causa y además poder quedarme sin curro pq soy el responsable...Yo me migraría todo a php q me parece más seguro pero eso ahora es casi imposible. A ver si algún alma cándida me puede echar un cable, gracias.
|
|
|
|
|
En línea
|
|
|
|
BenRu
The Prodigy
Desconectado
Mensajes: 3.880
Primero la música y luego las palabras...
|
|
|
|
|
« Última modificación: 16 Julio 2008, 15:32 por BenRu »
|
En línea
|
|
|
|
django_2
Desconectado
Mensajes: 3
|
Gracias por tu ayuda, estaba mirando algo más específico para asp (vaya ***** de lenguaje) y por si alguien había hecho algo similar. Me gustaría autohackearme para llegar a comprender los ptos más débiles pero tengo nula experiencia en eso.
|
|
|
|
|
En línea
|
|
|
|
byebye
Desconectado
Mensajes: 5.296
|
si pueden modificar los querys a la bd, es pq no filtras los campos, los usas tal cual llegan y luego pasa lo que pasa.
PD: esa funcion que verifica los campos que no este en javascript ni nada de eso, verifica los datos cuando lleguen o se podran seguir manipulando.
|
|
|
|
|
En línea
|
|
|
|
django_2
Desconectado
Mensajes: 3
|
si, gracias, la función es en asp por supuesto, y como hay tantas subwebs tengo q ir una a una pasando la función de limpieza a todas las variables de los formularios,. Además no las he programado yo cn lo cual la tarea es más costosa...
|
|
|
|
|
En línea
|
|
|
|
|
Páginas: [1]
|
|
|
|