网院部落

 找回密码
 立即注册
搜索
热搜: 活动 交友 discuz
查看: 886|回复: 1

[建议]关于asp+acess的防范(一)

[复制链接]

295

主题

1701

回帖

23万

积分

部落元老

积分
236626
发表于 2004-8-2 08:55:43 | 显示全部楼层 |阅读模式

部落改版,论坛模式更改,偶也就相关asp+access的组合发表个人见解,请各位指教!

1、是管理员登陆时的密码校验,如输入1’or’1’=’1等就可直接进入管理员页面。虽说这是个老漏洞,但现在有不少asp网站忽略这个问题,只要把“’”用别的符号代替即可;

2、对于参数过滤不严而导致的跨表查询,如x.asp?id=2 and 1=1,偶们可以在漏洞页面加入如下代码:

<%

dim zeta

zeta=request("id")

if isnumeric(zeta)=0 or zeta="" then

response.write"oh my god!! there's a hack!!"

response.end

end if

%>

3、session认证不得不说是个对付cookie伪造的好方法,而且可严格根据用户的级别使用户进入相应页面,具体可参照动网的后台验证代码

(代续)

吃不下饭; 睡不着觉; 笑不出来。 http://blog.sina.com.cn/u/1152984733
回复

使用道具 举报

发表于 2004-8-2 17:53:34 | 显示全部楼层
..............
红尘多可笑,痴情最无聊,目空一切也好 此生未了 ,心却已无所扰,只想换得半世逍遥 醒时对人笑,梦中全忘掉,叹天黑得太早 来生难料,爱恨一笔勾销,对酒当歌我只愿开心到老
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则



QQ|Archiver|小黑屋|网院部落

GMT+8, 2025-6-28 21:49 , Processed in 1.292963 second(s), 20 queries .

Powered by Discuz! X3.5

© 2001-2025 Discuz! Team.

快速回复 返回顶部 返回列表