<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>tim-wilbrink.de &#187; chCounter</title>
	<atom:link href="http://tim-wilbrink.de/tag/chcounter/feed/" rel="self" type="application/rss+xml" />
	<link>http://tim-wilbrink.de</link>
	<description></description>
	<lastBuildDate>Fri, 18 Jun 2010 09:05:03 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0.1</generator>
		<item>
		<title>SQL-Injection bei chCounter</title>
		<link>http://tim-wilbrink.de/2009/04/sql-injection-bei-chcounter/</link>
		<comments>http://tim-wilbrink.de/2009/04/sql-injection-bei-chcounter/#comments</comments>
		<pubDate>Fri, 17 Apr 2009 07:50:29 +0000</pubDate>
		<dc:creator>tim</dc:creator>
				<category><![CDATA[internet]]></category>
		<category><![CDATA[security]]></category>
		<category><![CDATA[chCounter]]></category>
		<category><![CDATA[Sicherheitslücke]]></category>
		<category><![CDATA[SQL-Injection]]></category>

		<guid isPermaLink="false">http://tim-wilbrink.de/?p=408</guid>
		<description><![CDATA[Was passiert, wenn man Nutzereingaben nicht genau prüft und darauf achtet das keine SQL-Befehle eingeschleust werden können, kann man bei chCounter sehen. Mit einem einfachen &#8221; or &#8216;=&#8217; &#8221; (ohne die äußeren Anführungszeichen) als Name und Passwort kann man sich &#8230; <a href="http://tim-wilbrink.de/2009/04/sql-injection-bei-chcounter/">Weiterlesen <span class="meta-nav">&#8594;</span></a>]]></description>
			<content:encoded><![CDATA[<p>
<a href="http://tim-wilbrink.de/wp-content/uploads/sqlinjection.jpg" title="" class="thickbox" rel="singlepic81" >
	<img class="ngg-singlepic ngg-left" src="http://tim-wilbrink.de/index.php?callback=image&amp;pid=81&amp;width=320&amp;height=240&amp;mode=" alt="sqlinjection.jpg" title="sqlinjection.jpg" />
</a>
Was passiert, wenn man Nutzereingaben nicht genau prüft und darauf achtet das keine SQL-Befehle eingeschleust werden können, kann man bei <a href="http://chcounter.org/">chCounter</a> sehen. Mit einem einfachen &#8221; or &#8216;=&#8217; &#8221; (ohne die äußeren Anführungszeichen) als Name und Passwort kann man sich einloggen. <a href="http://stadt-bremerhaven.de/2009/04/16/warnung-vor-chcounter-sicherheitsluecke/">Cashy</a> und <a href="http://dailytim.de/2009/04/16/schwere-sicherheitsluecke-im-chcounter/">Tim</a> haben auch schnell einen Fix präsentiert und somit kann man diese Lücke ohne großen Aufwand schließen.<br />
Da kann man mal wieder sehen wie einfach doch Angriffe sind wenn man nicht die nötig Sorgfalt beim Programmieren walten lässt oder sich auf Dinge wie <a href="http://de.php.net/magic_quotes">Magic Quotes</a> verlässt.</p>
]]></content:encoded>
			<wfw:commentRss>http://tim-wilbrink.de/2009/04/sql-injection-bei-chcounter/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
