Форум: Форум PHPФорум ApacheФорум Регулярные ВыраженияФорум MySQLHTML+CSS+JavaScriptФорум FlashРазное
Новые темы: 0000000
Социальная инженерия и социальные хакеры. Авторы: Кузнецов М.В., Симдянов И.В. Самоучитель PHP 5 / 6 (3 издание). Авторы: Кузнецов М.В., Симдянов И.В. PHP 5. На примерах. Авторы: Кузнецов М.В., Симдянов И.В., Голышев С.В. PHP. Практика создания Web-сайтов (второе издание). Авторы: Кузнецов М.В., Симдянов И.В. MySQL на примерах. Авторы: Кузнецов М.В., Симдянов И.В.
ВСЕ НАШИ КНИГИ
Консультационный центр SoftTime

Форум PHP

Выбрать другой форум

 

Здравствуйте, Посетитель!

вид форума:
Линейный форум (новые сообщения вниз) Структурный форум

тема: Уязвимость в прошлой версии вашего форума

Сообщения:  [1-4] 

 
 автор: cheops   (04.02.2005 в 00:09)   письмо автору
 
   для: Atom   (03.02.2005 в 23:55)
 

При таком подходе можно не заменять.

   
 
 автор: Atom   (03.02.2005 в 23:55)   письмо автору
 
   для: cheops   (03.02.2005 в 23:14)
 

тоесть заменять прямые кавычки на обратные не надо?

   
 
 автор: cheops   (03.02.2005 в 23:14)   письмо автору
 
   для: Atom   (03.02.2005 в 21:59)
 

Обратный слеш \ является специальным символом, поэтому функции addslashes() и mysql_escape_string экранируют все обратные слеши, в том числе и последний. Прибегать к данным функциям следует только в том случае, если на сервере не включены magic quotes, иначе любой слеш будет удваиваться, так как сервер будет самостоятельно осуществлять эту функцию. Определить включена данная опция или включена можно при помощи специальной функции get_magic_quotes_gpc():
<?php
  
if (!get_magic_quotes_gpc())
  {
    
$author mysql_escape_string($author);
    
$pswrd mysql_escape_string($pswrd);
  }
?>

Замена прямых кавычек на обратные была оставлена, так как в настоящий момент накоплена большая база с обратными кавычками (объём базы этого форума - 10 Мб) и если их сейчас не преобразовывать большая часть скриптов придёт в негодность.

   
 
 автор: Atom   (03.02.2005 в 21:59)   письмо автору
 
 

В инет ее выложили. Мне интересно узнать про это:

Получаемые от пользователя переменные $author и $pswrd перед использованием
в SQL запросе, не проверяются на наличие завершающего данные обратного слеша "\".>

Можно по-подробнее? Как это проверить?

   

Сообщения:  [1-4] 

Форум разработан IT-студией SoftTime
Rambler's Top100
вверх

Rambler's Top100 Яндекс.Метрика Яндекс цитирования