![]() |
![]() |
| Paypal | FTP | CCD | Buscar | Trucos | Trabajo | Foros |
|
|||||||
| Registrarse | FAQ | Miembros | Calendario | Guía de estilo | Temas de Hoy |
![]() |
|
|
Herramientas | Buscar en Tema | Desplegado |
|
|
|
#1
|
||||
|
||||
|
Hola sabueso1010.
Una aclaración, cuando dije: Cita:
Del modo que te sugiere defcon1_es si se puede, pero deja el código expuesto a la Inyección SQL. Saludos.
__________________
Daniel Didriksen Guía de estilo - Uso de las etiquetas - La otra guía de estilo .... |
|
#2
|
|||
|
|||
|
Hola, mira este código y espero te ayude.
solo que al formar tu consulta por código no le veo sentido pero esto funciona, correctamente. ojo. qtabla tiene que ser un variable tipo string |
|
#3
|
||||
|
||||
|
Cita:
¿modificando en memoria el contenido de la variable qTabla? Voy a buscar más referencias sobre inyecciones de código SQL y sobre todo herramientas para el análisis de este tipo de vulnerabilidad.
__________________
Progress Openedge https://abevoelker.com/progress_open...dered_harmful/ Delphi forever... Última edición por defcon1_es fecha: 26-09-2011 a las 18:45:08. |
|
#4
|
|||
|
|||
|
solucionado con el codigo de defcon1_es que es
y muy importante tanto como el codigo el consejo de ECFISA, hay que tomar en cuenta mucho que asi el codigo queda expuesto a inyeccion, muy cierto. por el momento sali del problema con el codigo pero si hay que considerar lo que nos dice ECFISA. gracias a todos los que coolaboraron con este hilo y espero le sirva en el futuro a alguien mas. saludos. |
|
#5
|
||||
|
||||
|
Cita:
Si el valor es asignado por código yo tampoco veo la posibilidad de hacerlo. Mi comentario fué por que no ví de que manera sabueso1010 asignaba el valor a la variable, por lo que el código SQL bién podría haber quedado expuesto. Ahora revisando con más detenimiento véo que no reparé bién en el mensaje #8 donde sabueso1010 dice: Cita:
Al igual que comentás en tu último mensaje, yo también tendría que profundizar más sobre si aún así existe la posibilidad, ya que es una vulnerabilidad potencial muy peligrosa. Lo que es claro que con el uso de parámetros no es viable la inyección. Un saludo.
__________________
Daniel Didriksen Guía de estilo - Uso de las etiquetas - La otra guía de estilo .... Última edición por ecfisa fecha: 27-09-2011 a las 18:25:17. |
|
#6
|
||||
|
||||
|
Y tanto que es peligrosa:
"existen alrededor de 115 millones de vulnerabilidades de inyección SQL en circulación, basándose en los datos conseguidos mediante la monitorización de un conjunto de 30 aplicaciones web durante los pasados nueve meses." Noticia: http://www.csospain.es/Los-ataques-d...noticia-113621
__________________
Progress Openedge https://abevoelker.com/progress_open...dered_harmful/ Delphi forever... |
![]() |
|
|
Temas Similares
|
||||
| Tema | Autor | Foro | Respuestas | Último mensaje |
| Enviar a VK_F1 como parametro | mRoman | OOP | 4 | 01-05-2010 17:44:56 |
| pasar el nombre de una forma como parametro | Willo | Varios | 7 | 10-03-2009 23:17:05 |
| pasar como parámetro nombre de un componente | joanajj | Varios | 3 | 04-07-2007 22:25:49 |
| Parámetro como nombre de campo | Loviedo | SQL | 4 | 12-04-2007 19:49:35 |
| Asignar como parámetro el nombre de la tabla | PINO72 | Firebird e Interbase | 4 | 20-03-2005 20:00:11 |
|