الفريق العربي للبرمجةأرشيف المنتديات · 2000 – 2023
نسخة أرشيفية للقراءة فقط — التسجيل والمشاركة مغلقان، والمحتوى محفوظ كما كان.

فيديو يتكلم عن SQL Injection

بدأه MS_SQL في 4 فبراير 2012 · 3 رد · 1,000 مشاهدة · في قواعد بيانات Microsoft SQL Server
مشاركة: واتساب X فيسبوك تيليجرام
#1 صاحب الموضوع

اخواني في هذي الايام قمت بقراءة جزء الsecurity في asp.net ولاحظت كلمة SQL Injection فقمت البحث عنها في الانترنت فوجدت مصييييبة بالفعل بسبب الرمز Single quotes الفيديو التالي فيه شرح الموضوع بالكامل

2

فلسطين .. سوريا ..بورما ......وماذا بعد ؟!

سابقا

medo_programming

موقعي : www.alkhayat-it.com

مواضيع مهمه

-----------------------------------------------:

تعلم كل شىء عن الTriggers

#2

جرب نفس لاشياء مع stored procedure

سوف لا تنجح باذن الله

اول خطء لا يتخدم stored procedure

الثاني لا يخبر علي ادخال كلمة السر

1
#3
MS_SQL كتب:

اخواني في هذي الايام قمت بقراءة جزء الsecurity في asp.net ولاحظت كلمة SQL Injection فقمت البحث عنها في الانترنت فوجدت مصييييبة بالفعل بسبب الرمز Single quotes الفيديو التالي فيه شرح الموضوع بالكامل

---------------------

اخي العزيز .. اذا اردت ان تتجنب SQL Injection استخدم البراميتر في ادخل القيم .. بدل من استخدام Single quotes سوف اعطيك مثال بسيط مجرب وجربة انت بنفسك

 Try
            sql = " select id from users where name=@name and pass =@pass"
            cm = New SqlCommand(sql, con)
            Dim idUser As Integer
            con.Open()
            cm.Parameters.AddWithValue("@name", TextBox1.Text)
            cm.Parameters.AddWithValue("@pass", TextBox2.Text)
            idUser = System.Convert.ToInt32(cm.ExecuteScalar())
            con.Close()
            If idUser = 0 Then
                MsgBox("الرجاء التاكد من كلمة المرور واسم المستخدم ")
            Else
                Response.Redirect("Default2.aspx")

            End If
        Catch ex As Exception

        End Try

طبعاُ هذه طريقة استخدام البرميتر وهي طريقة ناجحة لتجنب SQL Injection

الطريقة الثانية فيها ثغرة SQL Injection وهي كتالي

 Try
            sql = " select id from users where name='" & TextBox1.Text & "' and pass ='" & TextBox2.Text & "'"
            cm = New SqlCommand(sql, con)
            Dim idUser As Integer
            con.Open()

            idUser = System.Convert.ToInt32(cm.ExecuteScalar())
            con.Close()
            If idUser = 0 Then
                MsgBox("الرجاء التاكد من كلمة المرور واسم المستخدم ")
            Else
                Response.Redirect("Default2.aspx")

            End If
        Catch ex As Exception

        End Try

جرببها بنفسك وسوف ترى الفرق بين الطرقيتن والله الموفق

1
#4

مشكورين اخواني على التعليق في الموضوع .....اجابتكم مفيده جدا لي

فلسطين .. سوريا ..بورما ......وماذا بعد ؟!

سابقا

medo_programming

موقعي : www.alkhayat-it.com

مواضيع مهمه

-----------------------------------------------:

تعلم كل شىء عن الTriggers

مواضيع مشابهة