الفريق العربي للبرمجةأرشيف المنتديات · 2000 – 2023
نسخة أرشيفية للقراءة فقط — التسجيل والمشاركة مغلقان، والمحتوى محفوظ كما كان.

[مخالف - لم يستخدم البحث :]ما الخطأ الذى يتوقع حدوثه هنا وطريقة تفاديه ؟

مغلق
بدأه red_scorpion1 في 10 أكتوبر 2012 · 2 رد · 290 مشاهدة · في Microsoft Visual Basic.NET
مشاركة: واتساب X فيسبوك تيليجرام
#1 صاحب الموضوع

السلام عليكم

جربت استخدم Code analizer لكى أعرف الثغرات الموجود وظهرت لى الرسالة التالية بعد فحص الكود ؟

اقتباس
CA2100 Review SQL queries for security vulnerabilities The query string passed to 'SqlDataAdapter.New(String, SqlConnection)' in 'add_dep.btn_Add_Click(Object, EventArgs)' could contain the following variables 'Me.dep_nm_tx.Text'. If any of these variables could come from user input, consider using a stored procedure or a parameterized SQL query instead of building the query with string concatenations. Sayadla add_dep.vb 39

والكود الذى استخدمه هو التالى

        ' التأكد من إسم القسم غير مسجل
        Dim cn As New SqlConnection(Con_STR)
        Dim x As String
        x = "select *from dep where dep_nm = '" & dep_nm_tx.Text & "'"
      Dim sda As New SqlDataAdapter(x, cn)
        Dim ds As New DataSet
        sda.Fill(ds)
        Dim dt As DataTable = ds.Tables(0)
        If dt.Rows.Count > 0 Then
            MessageBox.Show("هذا القسم مسجل من قبل بقاعدة البيانات", "خطأ", MessageBoxButtons.OK, MessageBoxIcon.Error)
            dep_nm_tx.Focus()
            Exit Sub
        End If

والجزء الذى يقوم الكود اناليزر بالإشارة إليه فى الكود السابق

  Dim sda As New SqlDataAdapter(x, cn)

هل من توضيح لذلك ؟ وما هى الحلول الممكنة لتفادى تلك الرسالة

تم تعديل هذه المشاركة بواسطة red_scorpion1 في 10 أكتوبر 2012 في 12:15

#2

السلام عليكم ..

  1. استخدام معاملات ضم النص (String Concatenation) مع استعلامات الـ SQL يجعل الموقع أو التطبيق عرضة للــ SQL Injection
  2. استخدم البحث عن (sql injection) في العناوين (رابط).
  3. /index.php?showtopic=201325
  4. /index.php?showtopic=262181
  5. /index.php?showtopic=239480
  6. /index.php?showtopic=228399
  7. /index.php?showtopic=174191
  8. /index.php?showtopic=98474
2

لا إله إلا الله ... محمد رسول الله

لو كانت مشاركتي مفيدة و تريد تشجيعي على المزيد من العطاء , فضلا قم بتقييم المشاركة

المعرًف القديم : houssam11350_11350

من مواضيعي : ArabGenCode : مولد كود و إجراءات مخزنة و واجهات لجداول سيكوال سيرفر

#3

الأخ الكريم/الأخت الكريمة

السلام عليكم ورحمة الله وبركاته

مرحباً بكم في منتدى الفريق العربي للبرمجة

تأسف إدارة المنتدى لغلق الموضوع وذلك لمخالفته قوانين المشاركات، فقرة استخدام البحث قبل السؤال.

قواعد طرح المشاركات

/index.php?showtopic=29343

شاكرين لكم حُسن تعاونكم

.:: Wish to become better and better ::.

هذا الموضوع مغلق.

مواضيع مشابهة

عدد الزوار حالياً

المتواجدون خلال آخر دقيقتين · يتحدّث كل ٣٠ ثانية

—الإجمالي—أعضاء مسجّلون—زوار بدون تسجيل

جارٍ التحقق من المتواجدين…