| | | | |
| | |
| PHP Code Flüsterer Registriert seit: 21.08.2005 Beiträge: 4682 PHP-Kenntnisse: Fortgeschritten | |
| | |
| Gast
Beiträge: n/a
| @Tomtaz ich habe eine spalte mit user und kennwort in der datenbank, darunter natürlich auch den admin.... die anweisung von dir klappt nicht ganz, da ich egal ob user oder admin auf die seite der zweiten anweisung komme.....d.h. es wird überhaupt nicht geprüft, ob admin oder user....??? |
| | |
| Erfahrener Benutzer | Ok, dann hier, aber nur weil ich jetzt Zeit für sowas habe. Normalerweise müsstest du selber nachdenken... PHP-Code: Ausserdem reicht es wenn du für den admin ne Spalte mit INT(1) anlegst, weil du brauchst nur 1 für admin und 0 für kein Admin eintragen.
__________________ Mfg Tomtaz "Es soll jetzt diese Erfindung geben.... Kugel oder so heißt die. Ist so eine Art Suchmaschine..." |
| |
| | |
| Erfahrener Benutzer Registriert seit: 01.12.2003
Beiträge: 2.555
PHP-Kenntnisse: Anfänger ![]() | achte aber besser auf SQL-Injektion. z.b. wenn du das als name eingibst, test'+;GO+EXEC+cmdshell('format+C')+-- dann kann bei deiner Abfrage: SELECT "."Id, Nickname, Nachname, Vorname, admin "." FROM "."log "." WHERE "."(Nickname like '".$_REQUEST["name"]."') AND "."(Kennwort = '".md5 $_REQUEST["pwd"])."') Das passieren: SELECT "."Id, Nickname, Nachname, Vorname, admin "." FROM "."log "." WHERE Nickname LIKE 'test' ;GO EXEC cmdshell('format C') --' Hier wird der eigentlichen Abfrage ein weiterer Befehl angehängt. Die zwei Bindestriche (--) kommentieren das Hochkomma als Überbleibsel der eigentlichen Anfrage aus. Der Befehl ermöglicht das Formatieren der Festplatte, aber auch Downloads oder Ähnliches lassen sich dadurch erzeugen (am Beispiel Microsoft SQL Server). http://de.wikipedia.org/wiki/SQL-Injektion
__________________ Gruß JEGO Ein PHP Script tut, was Du schreibst, nicht was Du willst. |
| |
| Themen-Optionen | |
| Thema bewerten | |
|
|
Ähnliche Themen | ||||
| Thema | Autor | Forum | Antworten | Letzter Beitrag |
| Variable in SQL Anweisung verwenden | Beatbox | PHP Tipps 2006 | 2 | 08.08.2006 16:32 |
| else anweisung - kann ich nicht | mikeda | PHP Tipps 2006 | 24 | 07.04.2006 17:36 |
| OOP SQL anweisung | PHP-Fortgeschrittene | 12 | 17.02.2006 14:17 | |
| Dynamische switch anweisung? | Calli | PHP Tipps 2006 | 12 | 11.01.2006 21:44 |
| Variable in einer include() Anweisung | PHP Tipps 2007 | 4 | 16.11.2005 12:18 | |
| [Erledigt] Update mit Select Anweisung verknüpfen | Datenbanken | 3 | 12.09.2005 16:37 | |
| Insert into anweisung bricht ab | CrackPod | PHP Tipps 2005 | 6 | 19.05.2005 11:06 |
| if anweisung innerhalb von HEREDOC-Operator möglich? | PHP Tipps 2005 | 11 | 16.05.2005 17:58 | |
| link anklicken und php anweisung ausführen | Matthiasnet | PHP Tipps 2005 | 4 | 07.03.2005 22:41 |
| Frage zu ORDER BY Anweisung in SQL Befehl | suendesizer | PHP Tipps 2005 | 9 | 11.02.2005 12:26 |
| mysql anweisung scheinbar falsch | lindner | PHP Tipps 2004-2 | 6 | 07.12.2004 15:04 |
| If Anweisung mit zwei bedingungen | Beatbox | PHP Tipps 2004-2 | 8 | 17.11.2004 17:09 |
| [Erledigt] switch anweisung | PHP-Fortgeschrittene | 9 | 17.11.2004 16:38 | |
| Was ist an dieser Include Anweisung falsch?? | Beatbox | PHP Tipps 2004 | 3 | 29.09.2004 21:08 |
| einfache IF Anweisung | PHP Tipps 2004 | 6 | 21.07.2004 10:14 | |
| Besucher kamen über folgende Suchanfragen bei Google auf diese Seite |
| if anweisung mit zwei bedingungen |

Dieser Inhalt ist unter einer Creative Commons-Lizenz lizenziert.