Форум: Форум PHPФорум ApacheФорум Регулярные ВыраженияФорум MySQLHTML+CSS+JavaScriptФорум FlashРазное
Новые темы: 0000000
MySQL на примерах. Авторы: Кузнецов М.В., Симдянов И.В. PHP Puzzles. Авторы: Кузнецов М.В., Симдянов И.В. Объектно-ориентированное программирование на PHP. Авторы: Кузнецов М.В., Симдянов И.В. PHP 5. На примерах. Авторы: Кузнецов М.В., Симдянов И.В., Голышев С.В. Социальная инженерия и социальные хакеры. Авторы: Кузнецов М.В., Симдянов И.В.
ВСЕ НАШИ КНИГИ
Консультационный центр SoftTime

Форум MySQL

Выбрать другой форум

 

Здравствуйте, Посетитель!

вид форума:
Линейный форум (новые сообщения вниз) Структурный форум

тема: sql инжекция

Сообщения:  [1-4] 

 
 автор: cheops   (28.04.2005 в 13:25)   письмо автору
 
   для: Akira   (28.04.2005 в 01:09)
 

Удалить-то вряд ли, скорее только прочитать... такие запросы нужно очень аккуратно составлять, здесь лучше не думать, а на всякий случай поставить проверку.

   
 
 автор: Akira   (28.04.2005 в 01:09)   письмо автору
 
   для: cheops   (28.04.2005 в 00:50)
 

Хм как я не пробывал у меня это не прокатывает.
/wap/mod/guestbook/read_mess.php?page=6
Это должно выглядить как?
А удлалить БД смогут? или только прочитать?
Если только читать , то мне это не страшно.

   
 
 автор: cheops   (28.04.2005 в 00:50)   письмо автору
 
   для: Akira   (28.04.2005 в 00:24)
 

Да
SELECT * FROM 'guestbook' ORDER BY 'date' DESC LIMIT 0 UNION зловредный код UNION SELECT * FROM 'guestbook' ORDER BY 'date' DESC LIMIT 1, ".$max_mess."

   
 
 автор: Akira   (28.04.2005 в 00:24)   письмо автору
 
 

Есть запрос

SELECT * FROM 'guestbook' ORDER BY 'date' DESC LIMIT ".$page." , ".$max_mess."

где $page задаеться через адресную строку номером, а $max_mess = 9.
Есть ли возможность инжекции? $page не проверяеться.

   

Сообщения:  [1-4] 

Форум разработан IT-студией SoftTime
Rambler's Top100
вверх

Rambler's Top100 Яндекс.Метрика Яндекс цитирования