Ankündigung

Einklappen
Keine Ankündigung bisher.

Login (Frage)

Einklappen

Neue Werbung 2019

Einklappen
Dieses Thema ist geschlossen.
X
X
  • Filter
  • Zeit
  • Anzeigen
Alles löschen
neue Beiträge

  • Login (Frage)

    Hey. find das Thema leider nicht mehr, denn ich glaube ich erinnere mich gelesen zuhaben das man beim Login irgndwie verhindern muss das man sich als root anmelden kann bzw registrieren, stimmt das?

    Find wie gesagt das thema leider nicht mehr.

    Grüßle

  • #2
    Kannst doch in deinem eigenen Benutzermanager doch den Benutzer root erstellen der als normaler Benutzer interagiert.

    Aber mal im Ernst:

    Kannst du die Frage nicht noch allgemeiner stellen?

    Wie kann man es verhindern dass man sich überhaupt anmeldet?

    Kommentar


    • #3
      Das läuft wohl auf SQL-Injections (bitte googlen) hinaus.

      Sieht dein Login nun so aus:
      SELECT * FROM user WHERE username = '$username' AND password = '$password'
      wird ohne mysql_real_escape_string() oder entsprechende andere Maßnahmen soetwas draus:

      $user = ' OR 1 --
      $password = leer
      SELECT * FROM user WHERE username = '' OR 1 -- password = ''

      Wobei -- ein Kommentar einleitet. Somit steht dort SELECT * FROM user WHERE username = '' OR 1
      Damit wird ohne Passwort der erste Benutzer der Tabelle ausgelesen, ohne sein Passwort zu überprüfen. Der erste Benutzer ist oft der Administrator. Wenn du den Namen des Administrators kennst, kannst du natürlich auch einfach den übergeben und auf ähnliche Weise die Passwort-Eingabe umgehen.

      Kommentar


      • #4
        Sry aber seine Frage bezieht sich auf eine Million mögliche Angriffsvarianten...

        Kommentar


        • #5
          dann frag ich halt.

          was sollte man auf jeden fall beachten / machen damit es nicht die leichtesten angriffe schon klappen.

          denn ich denke mal sicher ist ja nix zu 100%

          Kommentar


          • #6
            Zitat von 22hase Beitrag anzeigen
            dann frag ich halt.

            was sollte man auf jeden fall beachten / machen damit es nicht die leichtesten angriffe schon klappen.

            denn ich denke mal sicher ist ja nix zu 100%
            Ich hab dir doch bereits eine Antwort und einen Suchansatz geliefert. Sehe daher keinen Vorteil (weder für dich noch für uns) an einer persönlichen Beratung.

            Kommentar


            • #7
              ich hab ne funktion die überprüft ob es den user gibt.

              name UND passwort UND aktiv

              und solange nix davon übereinstimmt passiert ja auch nix bis auf fehlerausgabe.

              Kommentar


              • #8
                [MOD: Thread geschlossen] wegen Beratungsresistenz. Schau Dir Chriz' Posting an und fang an zu googlen.

                Kommentar

                Lädt...
                X