Permalänk
Avstängd

Nån som lyckats hacka min site

Tjenare. Sedan vi släppte på att man måste vara inloggad har det kommit in massor med tomma kommentarer. Grejen är att detta ska inte gå och jag har själv inte lyckats lägga en tom kommentar.

Kan nån av er lista ut hur de gör?

http://posh24.se

Visa signatur
Permalänk
Medlem

Kanske du bara kollar om inläggen är tomma på klientsidan?
Isf, lägg till en check på serversidan också så löser det sig nog.

Permalänk
Avstängd

Jo, jag vet... Men grejen är att om du slår av javascript kan du inte posta en kommentar

Och för att skippa valideringen client side måste du slå av java

Visa signatur
Permalänk

Ja, men man kan ju fortfarande skicka ett HTTP request med post info etc. Lita ALDRIG på vad användaren skickar.

Permalänk
Avstängd

hehe.. alla requests validras automatiskt av .net.. Så jag fattar inte hur de gör
Men jag har iaf fixat så att jag gör en !IsValid check på serverside.

edit: jag har själv försötk göra en post via ett snabbt skrivet .net program, får 500 som svar.... (och ingen kommentar sparas)

Visa signatur
Permalänk
Medlem

det är inte så att man kan skriva mellanslag? Din server lär ju tolka ett mellanslag som ett tecken.

Visa signatur

Nuclear Winter

Permalänk
Avstängd
Citat:

Ursprungligen inskrivet av Topic
det är inte så att man kan skriva mellanslag? Din server lär ju tolka ett mellanslag som ett tecken.

Nej. .Net godtar inte mellanslag som en giltig sträng om du aktiverat required...

Visa signatur
Permalänk
Medlem
Citat:

Ursprungligen inskrivet av CyberVillain
Nej. .Net godtar inte mellanslag som en giltig sträng om du aktiverat required...

Godtar den unicode-tecken som Zero-Width Non-Breaking Space då?

Permalänk
Medlem
Citat:

Ursprungligen inskrivet av You
Godtar den unicode-tecken som Zero-Width Non-Breaking Space då?

ALT+0160

Permalänk
Avstängd

Om man tittar i DB så är det = string.empty

Men vafan. Nu har jag iaf fixat så det inte går serveside. Men endå lustigt att små forttis flickor lyckades ta sig förbi javascript valideringen (sidan riktar sig till dem)

Visa signatur
Permalänk
Medlem
Citat:

Ursprungligen inskrivet av CyberVillain
Om man tittar i DB så är det = string.empty

Men vafan. Nu har jag iaf fixat så det inte går serveside. Men endå lustigt att små forttis flickor lyckades ta sig förbi javascript valideringen (sidan riktar sig till dem)

Haha jag kan tänka mig att din sida har en mycket bredare publik än du anar.