<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Kommentare zu: Ignorante WebSite-Betreiber</title>
	<atom:link href="http://meingottundmeinewelt.de/2009/01/23/ignorante-website-betreiber/feed/" rel="self" type="application/rss+xml" />
	<link>http://meingottundmeinewelt.de/2009/01/23/ignorante-website-betreiber/</link>
	<description>nichts für leute die aus ihren dogmen nicht ausbrechen können</description>
	<lastBuildDate>Sun, 05 Sep 2010 11:05:36 +0000</lastBuildDate>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	
	<item>
		<title>Von: mein gott und meine welt &#187; Blog Archive &#187; Datenleck bei Gruner + Jahr</title>
		<link>http://meingottundmeinewelt.de/2009/01/23/ignorante-website-betreiber/comment-page-1/#comment-486</link>
		<dc:creator>mein gott und meine welt &#187; Blog Archive &#187; Datenleck bei Gruner + Jahr</dc:creator>
		<pubDate>Thu, 05 Feb 2009 05:47:10 +0000</pubDate>
		<guid isPermaLink="false">http://meingottundmeinewelt.de/?p=1719#comment-486</guid>
		<description>[...] dr&#252;ber reden, erst gar nicht dran denken, dann geht&#8217;s schon vorbei&#8230;  In &#8220;Ignorante WebSite-Betreiber&#8221; schrieb ich am 23. Januar dar&#252;ber das ich in einem CMS eine L&#252;cke gefunden habe, [...]</description>
		<content:encoded><![CDATA[<p>[...] dr&#252;ber reden, erst gar nicht dran denken, dann geht&#8217;s schon vorbei&#8230;  In &#8220;Ignorante WebSite-Betreiber&#8221; schrieb ich am 23. Januar dar&#252;ber das ich in einem CMS eine L&#252;cke gefunden habe, [...]</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: ich</title>
		<link>http://meingottundmeinewelt.de/2009/01/23/ignorante-website-betreiber/comment-page-1/#comment-477</link>
		<dc:creator>ich</dc:creator>
		<pubDate>Fri, 23 Jan 2009 14:16:20 +0000</pubDate>
		<guid isPermaLink="false">http://meingottundmeinewelt.de/?p=1719#comment-477</guid>
		<description>Nein nicht zwingend.

(Man gut das hier keiner mitliest... Bl&#246;dsinn gel&#246;scht...)

Eine DB-Query f&#252;r die Abfrage nach Username und Password k&#246;nnte auch bei verschl&#252;sseltem Passwort ausgehebelt werden, wenn der Username nicht auf SQL-Injection gefiltert wird.

Unsicher w&#228;re:
&lt;code&gt;SELECT user, pass FROM users
WHERE user=&#039;$eingabe_user&#039; AND pass=&#039;md5($eingabe_pass)&#039;&lt;/code&gt;

Wenn nun f&#252;r &lt;code&gt;$eingabe_user&lt;/code&gt; &quot;&lt;code&gt;&#039; or 1=1 -- &lt;/code&gt;&quot; &#252;bertragen wird dann ergibt sich folgende DB-Query:

&lt;code&gt;SELECT user, pass FROM users
WHERE user=&#039;&#039; or 1=1 -- &#039; AND pass=&#039;md5(123456)&#039;&lt;/code&gt;

Die Kommentarzeichen (&lt;code&gt;--&lt;/code&gt;) f&#252;hren dazu das der Rest, also die Passwortabfrage, nicht ausgef&#252;hrt wird. Ein Passwort mu&#223; man i.d.R. eingeben, da oft auf leere Eingaben gepr&#252;ft wird.

Mit dem Passwort 123456 oder password kommt man oft auch ohne eine SQL-Injection-L&#252;cke in einen Account rein... Die beste Programmierung hilft nat&#252;rlich nicht gegen den Unsicherheitsfaktor Nummer 1 - den User.</description>
		<content:encoded><![CDATA[<p>Nein nicht zwingend.</p>
<p>(Man gut das hier keiner mitliest&#8230; Bl&#246;dsinn gel&#246;scht&#8230;)</p>
<p>Eine DB-Query f&#252;r die Abfrage nach Username und Password k&#246;nnte auch bei verschl&#252;sseltem Passwort ausgehebelt werden, wenn der Username nicht auf SQL-Injection gefiltert wird.</p>
<p>Unsicher w&#228;re:<br />
<code>SELECT user, pass FROM users<br />
WHERE user='$eingabe_user' AND pass='md5($eingabe_pass)'</code></p>
<p>Wenn nun f&#252;r <code>$eingabe_user</code> &#8220;<code>' or 1=1 -- </code>&#8221; &#252;bertragen wird dann ergibt sich folgende DB-Query:</p>
<p><code>SELECT user, pass FROM users<br />
WHERE user='' or 1=1 -- ' AND pass='md5(123456)'</code></p>
<p>Die Kommentarzeichen (<code>--</code>) f&#252;hren dazu das der Rest, also die Passwortabfrage, nicht ausgef&#252;hrt wird. Ein Passwort mu&#223; man i.d.R. eingeben, da oft auf leere Eingaben gepr&#252;ft wird.</p>
<p>Mit dem Passwort 123456 oder password kommt man oft auch ohne eine SQL-Injection-L&#252;cke in einen Account rein&#8230; Die beste Programmierung hilft nat&#252;rlich nicht gegen den Unsicherheitsfaktor Nummer 1 &#8211; den User.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: cortex</title>
		<link>http://meingottundmeinewelt.de/2009/01/23/ignorante-website-betreiber/comment-page-1/#comment-476</link>
		<dc:creator>cortex</dc:creator>
		<pubDate>Fri, 23 Jan 2009 13:42:00 +0000</pubDate>
		<guid isPermaLink="false">http://meingottundmeinewelt.de/?p=1719#comment-476</guid>
		<description>quer gefragt: heisst das nicht im selben atemzug, dass die login-daten im klartext in der datenbank landen ?

cx</description>
		<content:encoded><![CDATA[<p>quer gefragt: heisst das nicht im selben atemzug, dass die login-daten im klartext in der datenbank landen ?</p>
<p>cx</p>
]]></content:encoded>
	</item>
</channel>
</rss>
