PDA

Ver la versión completa : me han hackeado un portal en asp



django
16-07-2008, 14:56
Hola buenas, tengo un problema bastante gordo y es que me han hackeado un portal con un montón de subwebs en asp y con BBDD SQL server. Lo que me hacen es regularmente inyectarme un script en los campos de las tablas de la BBDD, a veces en unas tablas, a veces en otras...
el script es del tipo <script src=http//www......

Como hay un monton de webs, concursos, promociones...Es un lio muy grande.
Estoy reforzando la seguridad para los campos de entrada haciendo una función q limpia los campos de palabras clave como:
"""","'","&","--","select","insert","update","delete","drop", " or ", "=", " union"

No se si será suficiente con eso o puedo tener un agujero muy grande.
La conexión la hago con un include general en el que además compruebo que el dominio es el mismo siempre.
Necesitaría algo de ayuda ya que podríamos perder clientes por esta causa y además poder quedarme sin curro pq soy el responsable...Yo me migraría todo a php q me parece más seguro pero eso ahora es casi imposible.
A ver si algún alma cándida me puede echar un cable, gracias.

j8k6f4v9j
16-07-2008, 19:12
Hombre, teniendo ese nick no sé si hace falta que te recomiende ese estupendo framework para la migración. Con django ya tienes la validación de datos de entrada en formularios asegurada, que parece que es tu problema actual.

Viendo lo que comentas, seguramente se trate de XSS, así que yo buscaría un buen libro sobre validación y miraría con lupa cada punto de entrada de datos por parte del usuario.

Salu2



http://img359.imageshack.us/img359/6631/celliigy4.pngKeep on Rollin' :mad: