Форум: Форум PHPФорум ApacheФорум Регулярные ВыраженияФорум MySQLHTML+CSS+JavaScriptФорум FlashРазное
Новые темы: 0000000
Программирование. Ступени успешной карьеры. Авторы: Кузнецов М.В., Симдянов И.В. PHP на примерах (2 издание). Авторы: Кузнецов М.В., Симдянов И.В. Объектно-ориентированное программирование на PHP. Авторы: Кузнецов М.В., Симдянов И.В. PHP 5. На примерах. Авторы: Кузнецов М.В., Симдянов И.В., Голышев С.В. MySQL на примерах. Авторы: Кузнецов М.В., Симдянов И.В.
ВСЕ НАШИ КНИГИ
Консультационный центр SoftTime

Форум PHP

Выбрать другой форум

 

Здравствуйте, Посетитель!

вид форума:
Линейный форум (новые сообщения вниз) Структурный форум

тема: Помогите-ка мне кое-чего поломать.

Сообщения:  [1-10]   [11-11] 

 
 автор: cheops   (12.10.2005 в 20:01)   письмо автору
 
   для: Киналь   (12.10.2005 в 18:21)
 

Подробности в статье по ссылке Безопасное программирование на PHP

   
 
 автор: Киналь   (12.10.2005 в 18:21)   письмо автору
 
   для: Loki   (12.10.2005 в 15:25)
 

Э-э... А можно просьбу? Просветите, пожалуйста: чем страшен UNION?

   
 
 автор: Loki   (12.10.2005 в 18:02)   письмо автору
 
   для: isset   (12.10.2005 в 17:39)
 

Я же написал в первом посте, что данные дурки (хорошая описка получилась:) прикрыть - делов на 3 минуты. Просто было интересно что через них возможно сделать... оказалось что ничего страшного.

   
 
 автор: isset   (12.10.2005 в 17:39)   письмо автору
 
   для: Loki   (12.10.2005 в 17:18)
 

mysql_real_escape_string уже отменили?

   
 
 автор: Loki   (12.10.2005 в 17:18)   письмо автору
 
   для: Akira   (12.10.2005 в 17:00)
 

дело в том, что файлы загружаются по ФТП, так что в данном случае, использовать в качестве ключа имя файла удобнее. А таблица больше ни с чем не связана. Кроме того, файлы могут перемещаться из папки в папку, так что имя файла - единственный идентификатор:)

   
 
 автор: Akira   (12.10.2005 в 17:00)   письмо автору
 
   для: Loki   (12.10.2005 в 16:40)
 

Тогда просто проверять на содержиние в строке UNION.
И ключи всегда проще делать цифровыми или нет?

   
 
 автор: Loki   (12.10.2005 в 16:40)   письмо автору
 
   для: Akira   (12.10.2005 в 16:26)
 

в том-то и дело, что ключ нифига не нумерик:)
даже если в базе нет никаких паролей, то DROP DATABASE никого не обрадует:)

   
 
 автор: Akira   (12.10.2005 в 16:26)   письмо автору
 
   для: Loki   (12.10.2005 в 16:06)
 

sql-inj опасна только если в бд храняться ценные данные, пароли, логин и прочая лобуда.
Впрочем is_numeric все решит :) Кстати именно, так мой первый движок и сломали :)))

   
 
 автор: Loki   (12.10.2005 в 16:06)   письмо автору
 
   для: cheops   (12.10.2005 в 15:33)
 

Нет, в таблице только названия файлов и их описания...
в общем, похоже что это ложный шухер и через эти дырки ничего не сделать? Во всяком случае, до тех пор, пока хостер не обновит версию MYSQL.

   
 
 автор: cheops   (12.10.2005 в 15:33)   письмо автору
 
   для: Loki   (12.10.2005 в 15:25)
 

Первая - это межсайтовый скриптинг, правда здесь его очень сложно осуществить... было бы удобнее если было не было "/somewhere/" - тогда вместо картини можно было бы подставить путь http://www.somehost.ru/index.php и собирать данные пользователя.

Второй, а что в таблице? Если там пароли или ещё что-нибудь?

   

Сообщения:  [1-10]   [11-11] 

Форум разработан IT-студией SoftTime
Rambler's Top100
вверх

Rambler's Top100 Яндекс.Метрика Яндекс цитирования