Preskoči na sadržaj
Ista raja. Nova runda.
GAMERZ.ba — REBORN
Diskusija Zaključana

[PHP] Login problem

199 pregleda · 10 odgovora · otvorena 22.12.2012. u 23:28

Problem je u tome što kada ukucam pogrešan pw izbaci mi poruku "That user doesn't exist!", a treba izbaciti "Incorrect password"

Evo čitav kood:



Btw: kod nije završen jer sam zapeo tu, mora da je negdje kardiralna greška, s obzirom da nije zahtjevan kod!
Ne koristi loop ako selektujes samo jedan red
Ne koristi kratke php tagove
Ne koristi mysql
Koristi salt za password
[ ! ] Escape-aj input uvijek

Tako ne mozes uopste provjeriti da li je password tacan.

To sto hoces mozes izvesti tako sto selektujes pw iz tabele korisnika
SELECT pw FROM users WHERE username =...

Onda provjeris da li je pw jednak pw-u iz POSTa.
if( $post_pw == $db_pw )
{
...
}
else
{
pw nije ok
}

Inace ne preporucujem takav nacin ali kako hoces.
AhmedSa je napisao/la:
Procitaj malo o mysql injection :)
Kakve veze ima sad mysql injection sa mojim problemom?

Samo da kažem da nisam namjerno escape-ao inpute, samo sam za username koristio addslashes(trim(htmlentities($xxx)));

Hvala Safete :)
sk4yb3n je napisao/la:
Kakve veze ima sad mysql injection sa mojim problemom?

Samo da kažem da nisam namjerno escape-ao inpute, samo sam za username koristio addslashes(trim(htmlentities($xxx)));

Hvala Safete 
htmlentities za sigurnost inputa... are you fucking kidding me :\

Onda addslashes nije nikakva zastita to nek ti je jasno jer ti opet moze stavit multibyte karakter i odradit injection.

Ako radis sa mysql -> mysql_real_escape_string
mysqli -> mysqli_escape_string ($mysqli->real_escape_string)
a za pdo imas prepare
q7eb2a je napisao/la:
htmlentities za sigurnost inputa... are you fucking kidding me :\

Onda addslashes nije nikakva zastita to nek ti je jasno jer ti opet moze stavit multibyte karakter i odradit injection.

Ako radis sa mysql -> mysql_real_escape_string
mysqli -> mysqli_escape_string ($mysqli->real_escape_string)
a za pdo imas prepare
Ma rekao sam, nisam nikakve zaštite koristio, znam escape-at :| ...

btw: sta cemo onda sa xss-om?
q7eb2a je napisao/la:
Ne koristi loop ako selektujes samo jedan red
Ne koristi kratke php tagove
Ne koristi mysql
Koristi salt za password
[ ! ] Escape-aj input uvijek

Tako ne mozes uopste provjeriti da li je password tacan.

To sto hoces mozes izvesti tako sto selektujes pw iz tabele korisnika
SELECT pw FROM users WHERE username =...

Onda provjeris da li je pw jednak pw-u iz POSTa.
if( $post_pw == $db_pw )
{
...
}
else
{
pw nije ok
}

Inace ne preporucujem takav nacin ali kako hoces.
- Ne koristi mysql ?
dafuq, šta će koristiti ?
sqlite ?
MarioMaxy je napisao/la:
- Ne koristi mysql ?
dafuq, šta će koristiti ?
sqlite ?
PDO ?!
MySQLi ?!
q7eb2a je napisao/la:
PDO ?!
MySQLi ?!
- Vidiš da ima problema i sa jednostavnim kodom, ne spamuj mu mozak previše 

EDIT : i btw; ovaj gore skroz post
XSS na login formi ? dafuq
MarioMaxy je napisao/la:
- Vidiš da ima problema i sa jednostavnim kodom, ne spamuj mu mozak previše 

EDIT : i btw; ovaj gore skroz post
XSS na login formi ? dafuq
Ne moze ovdje XSS posto nije sticky forma 
MarioMaxy je napisao/la:
- Vidiš da ima problema i sa jednostavnim kodom, ne spamuj mu mozak previše :D

EDIT : i btw; ovaj gore skroz post
XSS na login formi ? dafuq
Ti si brainiac :|
- Ti brainiače obriši sline i povadi sve zubiće pa mi se javljaj na temi!

Prijavi se da bi odgovorio/la na ovu temu.