Logo Espacio Linux Paypal - Acepta pagos con tarjeta en tu negocio      
Portada Taller Linux Descargas Foros Buscar Mapa del sitio Ayuda BlogEL
   Iniciar sesión | Registrarse    
 
Principal

Patrocinadores

Boletín Espacio Linux
Las novedades del sitio y el mundo Linux en tu email.


Usuarios
Bienvenido, Anónimo

     Miembros:
Último: jostemar
Nuevos hoy: 5
Nuevos ayer: 10
Total: 29284

     Navegando:
Anónimos: 230
Miembros: 5
Total: 235


Miembros conectados:

01: julito
02: Deckon
03: juanp_1982
04: goro
05: otrebor

Mensajes recientes
 Instalación de distribuciones
 Distribución linux más rápida?
 Problema con el gestor de arranque
 Software
 Programa para recibir fotos de la cámara
 problemas con el idioma en ubuntu 8.04.1
 Hardware
 Monitores compatibles con Linux
 Problemas de video Ati HD2400xt
 Programación
 Recomendacion de librerias para la programacion de sockets
 Retorno de true y false
 Sistema
 ¿Se puede recuperar una partición lvm sin ningún respaldo?
 Cuelgue al iniciarse Ubuntu
 Seguridad
 que aplicaciones usas para customizar la seguridad?
 Dudas con un firewall (software)
 Redes y Servidores
 ayuda con server proxy con 2 interfaces de red
 IPTables NAT - Solo funciona el PING! Ayuda
 Proyectos
 SISTEMA ARPI para administración de empresas ERP y CRM
 como programar el puerto serial en matlab?
 Debates
 Ubuntu para los reticentes a Linux
 qué no les gusta de Linux?
 El Café
 En este foro se dan expulsiones?
 Si tienen un minutito me contestan una encuesta?
 Desarrollo Web
 Entorno a mi proyecto fin de carrera
 Joomla y varios feed
 Documentación
 /etc/passwd El archivo de passwords
 Memoria USB en Slackware Linux
 Screenshots
 Mi Desktop de Septiembre
 Ubuntu de Blackbird
 KDE
 error al inicio del KDE initializing System Services
 Dejar mi linux con un estilo chulo
 GNOME
 Como se llaman los objetos agregables al panel? (Ej: Clíma)
 Problemas de resolucion con GeForece Nvidia mx4000
 Otros escritorios y entornos
 gestor grafico de linpus
 inicio de programas en fluxbox
 X Window
 error al inicio del KDE initializing System Services
 Problemas con Xorg y Gdm

[ Entrar a los foros ]
Buscar

Sitios amigos

Espacio Linux :: Ver tema - inyeccion sql
ReglamentoReglamento general de los foros
 FAQFAQ  BuscarBuscar  Grupos de usuariosGrupos de usuarios  Miembros  PerfilPerfil
  Mensajes privadosMensajes privados  

inyeccion sql

Publicar nuevo tema  Responder al tema  Foros de discusión -> Seguridad
Ver tema anterior :: Ver tema siguiente  
Autor Mensaje
artzneo
Forista Honorario
Forista Honorario



Miembro No. 13441
Registrado: Feb 12, 2006
Mensajes: 2580
Ubicación: mount /dev/mex /mnt/gdl

MensajePublicado: Jue Jul 03, 2008 11:46 am    Asunto: inyeccion sql Responder citando

pues hace poro he estado mirando "grafitis virtuales" algunos tips contra la inyeccion de sql ¡En Shock!
_________________
Te invito a ver mi blog | Lee el reglamento | CUCEA linux
Volver arriba
Ver perfil de usuario Enviar mensaje privado Enviar email Visitar sitio web del usuario Yahoo Messenger MSN Messenger
zix1
Forista Medio
Forista Medio



Miembro No. 28413
Registrado: Jun 17, 2008
Mensajes: 113
Ubicación: Puerto Rico

MensajePublicado: Jue Jul 03, 2008 12:13 pm    Asunto: Re: inyeccion sql Responder citando

Te refieres a esto:

http://www.unixwiz.net/techtips/sql-injection.html

Duda o Pregunta
_________________
En algun momento creaste un post buscando una Solucion??Si lo solucionaste puedes editarlo de manera que quede (Nombre de post [Solucionado])
Volver arriba
Ver perfil de usuario Enviar mensaje privado MSN Messenger
Kde_Tony
Moderador
Moderador



Miembro No. 9070
Registrado: Jul 20, 2005
Mensajes: 2695
Ubicación: /home/Peru/Lima/L a Molina

MensajePublicado: Vie Jul 04, 2008 11:17 am    Asunto: Re: inyeccion sql Responder citando

injection SQL ....?? estas seguro
_________________
"Quiero cambiar al mundo pero no me dan los RPM"
----------------------------
Tony Blair
Linux User # 433253
Ubuntu User # 9562
-----------------------------
Volver arriba
Ver perfil de usuario Enviar mensaje privado Enviar email Visitar sitio web del usuario
lSaKenl
Forista Medio
Forista Medio



Miembro No. 13497
Registrado: Feb 15, 2006
Mensajes: 259
Ubicación: Guadalajara, Jalisco, Mexico

MensajePublicado: Dom Jul 20, 2008 3:33 am    Asunto: Re: inyeccion sql Responder citando

Sí se refiere a la Inyección SQL "SQL Injection"

La inyección sql es el método más fácil que tienen los "script kiddies" para "grafitear" webs, mejor conocido como deface, claro que sólo lo hacen con la intención de impresionar a sus amigos.

Los grandes maestros de la seguridad de redes odian esta actividad, muy frecuentemente me encuentro con niños posteando en foros sobre su deface y estos mismos siendo "flameados" (insultados) por los miembros del foro.

Por esto es que CASI podría garantizarte que quien intente hacer un inject de tal naturaleza, siempre será un niño con pocos conocimientos que quiere presumir. Si llegase a tener cualquier dificultad, pasará a otra web Sonriendo.

Noción BÁSICA de los SQL Injects (Básica porque no es mi intención que alguien encuentre este escrito y lo utilize para hacer defaces)

Cuando alguien hace una consulta a la base de datos, generalmente lo hace así:

(Mero ejemplo)
SELECT * FROM users WHERE name = '$name' AND password = '$pass'

Pero qué pasa si:

$name = ' OR name = 'admin
$password = ' OR password != '1

Entonces la consulta quedaría:

SELECT * FROM users WHERE name = '' OR name = 'admin' AND password = '' OR password != '1

Por lo tanto, intentaría hacer un login (La consulta sería para login)
con el usuario admin y con el password diferente de 1

Como se puede ver, la naturaleza de un inject es basada puramente en el cierre de apóstrofes e inclusión de comandos.

Entonces qué se puede hacer al respecto?

Escapar los apóstrofes! " \' "

La mayoría de las instalaciones de PHP actuales tienen la opción magic quotes como ON. Esto mantenía tranquilos a los programadores de web en PHP, pero algunas versiones son vulnerables a introducir campos en hexadecimal. La variable sería traducida a caracteres después de la verificación de apóstrofes y entonces sería vulnerable la página. Es por esto que últimamente hay muchos defaces a web.

Entonces, si no puedes confiar en "magic quotes", pues entonces confía en tí mismo.....

addslashes($variable); en php hará lo mismo después de ser traducida a una cadena de caracteres.

No conozco perl, pero debe de tener una función de escape también al igual que todos los lenguajes "server side scripting"

Para quitar el escape de caracteres basta con: stripslashes($variable); (Lo mismo, en php porque no conozco otros)

Ahora, esto es lo más común. Puede que tengas algunas consultas de otro tipo, es cosa de que busques en tu código las consultas y veas si esto es suficiente, en caso de no serlo, entonces habrías de filtrar los contenidos para un rango de valores posibles o más sencillo aún, filtrar las variables para que no tengan: apóstrofes, comillas y/o palabras reservadas del lenguaje SQL: SELECT, FROM, etc. debe haber webs donde se pueda encontrar una lista de todas ellas.

Espero te haya sido de utilidad.

Saludos!!

-- SaKen
_________________
Yo no te puedo decir cómo será la tercera guerra mundial, pero sí te puedo decir que la cuarta será con palos y piedras
Volver arriba
Ver perfil de usuario Enviar mensaje privado Enviar email MSN Messenger
artzneo
Forista Honorario
Forista Honorario



Miembro No. 13441
Registrado: Feb 12, 2006
Mensajes: 2580
Ubicación: mount /dev/mex /mnt/gdl

MensajePublicado: Dom Jul 20, 2008 8:46 am    Asunto: Re: inyeccion sql Responder citando

ok gracias lSaKenl ya me diste algo por donde comenzar =)
_________________
Te invito a ver mi blog | Lee el reglamento | CUCEA linux
Volver arriba
Ver perfil de usuario Enviar mensaje privado Enviar email Visitar sitio web del usuario Yahoo Messenger MSN Messenger
Kde_Tony
Moderador
Moderador



Miembro No. 9070
Registrado: Jul 20, 2005
Mensajes: 2695
Ubicación: /home/Peru/Lima/L a Molina

MensajePublicado: Dom Jul 20, 2008 4:14 pm    Asunto: Re: inyeccion sql Responder citando

plop ... era lo que no estaba seguro si estaban tocando este tema ...
_________________
"Quiero cambiar al mundo pero no me dan los RPM"
----------------------------
Tony Blair
Linux User # 433253
Ubuntu User # 9562
-----------------------------
Volver arriba
Ver perfil de usuario Enviar mensaje privado Enviar email Visitar sitio web del usuario
d347h
Forista Nuevo
Forista Nuevo



Miembro No. 26178
Registrado: Jan 16, 2008
Mensajes: 4
Ubicación: mount/mx

MensajePublicado: Mar Jul 29, 2008 12:11 pm    Asunto: Re: inyeccion sql Responder citando

zix1 escribió:
Te refieres a esto:

http://www.unixwiz.net/techtips/sql-injection.html

Duda o Pregunta


Esta interesante ese link, y lo que lei de sql injection esta sumamente sencillo, por ahi me encontre un scrip interesante, para hacer otras cosas, deja ver donde lo puedo subir.
_________________
And I'd give up forever to touch you
'Cause I know that you feel me somehow
You're the closest to heaven that I'll ever be
And all I can taste is this moment
And all I can breathe is your life
Volver arriba
Ver perfil de usuario Enviar mensaje privado Visitar sitio web del usuario
zipp0
Forista Nuevo
Forista Nuevo



Miembro No. 26804
Registrado: Mar 08, 2008
Mensajes: 22

MensajePublicado: Lun Ago 04, 2008 8:51 am    Asunto: Re: inyeccion sql Responder citando

Muy interesante lo de sql injection Guiñando un ojo

Lo había visto antes, pero tu explicación ha sido muy buena Muy Feliz

Salu2 y esperemos que script kiddies no las usen!
Volver arriba
Ver perfil de usuario Enviar mensaje privado
Julito
Forista Medio
Forista Medio



Miembro No. 27350
Registrado: Apr 10, 2008
Mensajes: 143

MensajePublicado: Dom Ago 10, 2008 7:00 pm    Asunto: Re: inyeccion sql Responder citando

Y si, hay muchas combinaciones de palabras que funcionan cuando no se las tiene en cuenta en los campos de user y pass en sql, se pueden utlizar para entrar como root o destruir info.

Saludos.
Volver arriba
Ver perfil de usuario Enviar mensaje privado
Mostrar mensajes anteriores:   
Publicar nuevo tema  Responder al tema  Foros de discusión -> Seguridad Todas las horas son GMT - 6 Horas

Página 1 de 1



No puedes publicar nuevos temas en este foro
No puedes responder a temas en este foro
No puedes editar tus mensajes en este foro
No puedes borrar tus mensajes en este foro
No puedes votar en encuestas en este foro



Powered by phpBB © 2001 phpBB Group
phpBB port v2.1 based on Tom Nitzschner's phpbb2.0.6 upgraded to phpBB 2.0.4 standalone was developed and tested by:
ArtificialIntel, ChatServ, mikem,
sixonetonoffun and Paul Laudanski (aka Zhen-Xjell).

Version 2.1 by Nuke Cops © 2003 http://www.nukecops.com

Forums ©
 

Copyright | Términos de uso | Política de privacidad | Publicidad | Contáctanos | Blog