Biete Programmierung Web-Projekte

anzkost

Aktives Mitglied
Hallo,

ich bin ein erfahrener Entwickler im Web-Bereich, Schwerpunkte sind ASP.NET, PHP, HTML (klar), Javascript, Css, Photoshop. Ich verfüge über ca. 12 Jahre Erfahrung in der Software-Entwicklung.

Referenzen:
www.codegod.de
www.dayting.de
www.anzeigen-kostenlos.com

Meldet Euch gerne per PM wenn Ihr Projekte habt.

Viele Grüße,

Matthias
 
Deine Referenzseiten sind extremst anfällig für SQL-Injections und XSS-Angriffe.

Wenn man sich schon als Entwickler mit 12 jähriger Berufserfahrung anpreist, sollte da unter Umständen auch was Vernünftiges dahinter stehen.

Sry, aber dich würd ich im Leben nicht engagieren.
 
Super:

QUOTE Ein möglicherweise gefährlicher Request.Form-Wert wurde vom Client (ctl00$cphMain$txtNick="<script>alert('Karl'...") entdeckt.
Beschreibung: Die Anfragevalidierung hat einen möglicherweise gefährlichen Clienteingabewert entdeckt und den Anfragevorgang abgebrochen. Dieser Wert kann bedeuten, dass die Sicherheit Ihrer Anwendung z.B. durch einen siteübergreifenden Angriff gefährdet wird. Sie können die Anfragevalidierung deaktivieren, indem Sie in der Seitendirektive bzw. im -Konfigurationsabschnitt validateRequest=false festlegen. Dennoch sollte Ihre Anwendung in diesem Fall unbedingt alle Eingaben explizit überprüfen.

Ausnahmedetails: System.Web.HttpRequestValidationException: Ein möglicherweise gefährlicher Request.Form-Wert wurde vom Client (ctl00$cphMain$txtNick="<script>alert('Karl'...") entdeckt.



Was haben solche Informationen in der Öffentlichkeit zu suchen?


Und das, nachdem Du hier stapelweise Threads ausgegraben hast, um deine Fähigkeiten anzupreisen.



QUOTE Ich verfüge über ca. 12 Jahre Erfahrung in der Software-Entwicklung.


In bezug auf elementare Architekturen von Webanwendungen scheinst Du irgendwie gänzlich schmerzfrei zu sein.

Edit: Ich arbeite selbst seit Jahren mit .NET, Server-Daten ist eine sehr große .NET-Anwendung. Microsoft hat tonnenweise Material und Logiken seit Jahren (seit 2003-2005) bereitgestellt, damit bsp. sicherheitskritische Fehlermeldungen wie die obige gerade nicht an die Öffentlichkeit kommen.

Deshalb verstehe ich nicht, wie jemand sich seit 12 Jahren mit dieser Thematik beschäftigen kann - und das seit Jahren ignoriert.
 
QUOTE (Jürgen Auer @ Mo 30.11.2009, 22:13) Ein möglicherweise gefährlicher Request.Form-Wert wurde vom Client (ctl00$cphMain$txtNick="<script>alert('Karl'...") entdeckt.

Nicht nur das, auf codegod*de kann man ganze SQL-Kommandos ausführen. Sogar das Registrierungsformular lässt solche Kommandos unvalidiert durch ;-)

 
QUOTE (steffi @ Mo 30.11.2009, 23:09)
QUOTE (Jürgen Auer @ Mo 30.11.2009, 22:13) Ein möglicherweise gefährlicher Request.Form-Wert wurde vom Client (ctl00$cphMain$txtNick="<script>alert('Karl'...") entdeckt.

Nicht nur das, auf codegod*de kann man ganze SQL-Kommandos ausführen. Sogar das Registrierungsformular lässt solche Kommandos unvalidiert durch ;-)

Wohl kaum, die Logik intern prüft das und fängt es ab im DB-Layer. Oder welches SQL-Kommando willst Du ausgeführt haben^^
 
QUOTE (Outman @ Mo 7.12.2009, 08:45)
QUOTE
Kleiner Tipp, prüfe auf allen Seiten von dir diesen Code:

`'"><em> foo</em>`

abzusetzen. Es darf hierbei keine Fehlermeldung kommen, dass muss abgefangen werden.







Ja, ist ja okay... SQL-Injections sind nicht möglich da ADO.NET über Mechanismen verfügt in paramtrierten Queries dies zu verhindern. Dies wird auch angewandt und zwar im DB-Layer, nicht im UI oder Business-Layer.
 
Alles schön und gut, ich würde trotzdem die Fehlermeldung abfangen und keine Pfadangaben oder Fehlermeldungsangaben diesbezüglich machen. Sobald irgendwo solche Informationen zur Verfügung stehen, machst du es den Angreifern einfach leichter.
 
Zurück
Oben