Ergebnis 1 bis 2 von 2
  1. #1
    Sobig Wurm Avatar von Donut
    Registriert seit
    03.06.2010
    Beiträge
    203

    Standard Framework gegen Code-Injection

    Ein neues Framework "Interpolique" soll Entwicklern dabei helfen, ihre Webanwendungen gegen SQL-Injection und Cross-Site-Scripting immun zu machen. Die grundlegende Idee dabei ist, die etwa aus Benutzereingaben stammenden Daten einfach in Base64-Code umzuwandeln, damit sie selbst beim fehlerhaften Zusammenbau mit weiterem Code keinen Schaden anrichten können.

    Das Problem bei SQL-Injection ist nämlich oftmals, dass der sogenannte Query-String direkt aus vorgegebenen Strings und Variablen zusammengesetzt ist. Schafft es ein Angreifer ';DROP TABLE KUNDE-- als Variable zu übergeben, so kann das die Datenbank beschädigen. Mit dem Kodieren würde die Datenbank den String JztEUk9QIFRBQkxFIEtVTkRFLS0= übergeben bekommen, der selbst bei falschem Escapen zu keiner Beeinträchtigung führt.

    Allerdings muss dazu die Datenbank das Dekodieren solcher Stringparameter unterstützen, damit sie weiterhin sinnvoll arbeiten kann. Das von Dan Kaminsky in Version 0.1 vorlegte Framework bringt eine derartige Erweiterung für MySQL mit. Kaminsky hat seine im Framework zusammengefassten Ideen zu Diskussion gestellt. Wer in Erwägung zieht, das Tool einzusetzen, sollte aber zusätzlich eruieren, ob er vielleicht mit Stored Procedures oder Prepared SQL Statements nicht besser fährt. Dabei werden (eingegebene) Daten und Anweisungen getrennt verarbeitet und verhindern ebenfalls wirkungsvoll SQL-Injection.

    Framework gegen Code-Injection | heise Security

  2. #2
    W32.FunLove
    Registriert seit
    01.12.2007
    Beiträge
    121

    Standard

    Edit: Bitte Löschen
    Stoppt die Massendatenspeicherung!

Ähnliche Themen

  1. [C#] Code-Injection
    Von IRET im Forum Source Codes
    Antworten: 6
    Letzter Beitrag: 17.07.2012, 10:43
  2. Direct Injection API Hooking Framework
    Von ocz im Forum Konzepte und Vorstellungen
    Antworten: 3
    Letzter Beitrag: 21.12.2010, 15:17
  3. Cookie Code Injection
    Von -=Player=- im Forum Biete Tutorials
    Antworten: 2
    Letzter Beitrag: 14.10.2007, 12:33

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein
  •