Форум: Форум PHPФорум ApacheФорум Регулярные ВыраженияФорум MySQLHTML+CSS+JavaScriptФорум FlashРазное
Новые темы: 0000000
Самоучитель PHP 5 / 6 (3 издание). Авторы: Кузнецов М.В., Симдянов И.В. PHP 5/6. В подлиннике. Авторы: Кузнецов М.В., Симдянов И.В. MySQL на примерах. Авторы: Кузнецов М.В., Симдянов И.В. MySQL 5. В подлиннике. Авторы: Кузнецов М.В., Симдянов И.В. Объектно-ориентированное программирование на PHP. Авторы: Кузнецов М.В., Симдянов И.В.
ВСЕ НАШИ КНИГИ
Консультационный центр SoftTime

Форум MySQL

Выбрать другой форум

 

Здравствуйте, Посетитель!

вид форума:
Линейный форум (новые сообщения вниз) Структурный форум

тема: Опасные SQL-запросы?

Сообщения:  [1-10]   [11-15] 

 
 автор: Ralph   (10.08.2007 в 20:42)   письмо автору
 
   для: Trianon   (10.08.2007 в 19:29)
 

Да это я про себя...Здесь же прочел статью,символ % запомнил,а слова "подставим в url строку..." и "при подстановке в числовое выражение '...where a=$user_var' " мимо глаз пропустил.Что называется,сравнил палец с ...другим пальцем :-(

   
 
 автор: Trianon   (10.08.2007 в 19:29)   письмо автору
 
   для: Ralph   (10.08.2007 в 15:11)
 

>Блин,это называется "слышал звон...".И причем здесь вообще urlencode'рованные символы к SQL-инъекции ? :-(

Вы меня спрашиваете?
Я не знаю даже при чем здесь переменная.

   
 
 автор: Ralph   (10.08.2007 в 15:11)   письмо автору
 
   для: Trianon   (10.08.2007 в 11:10)
 

Блин,это называется "слышал звон...".И причем здесь вообще urlencode'рованные символы к SQL-инъекции ? :-(

   
 
 автор: Ralph   (10.08.2007 в 11:29)   письмо автору
 
   для: Faraon   (10.08.2007 в 11:20)
 

Я имел в виду строчную переменную...Просто где то читал про использование % для создания уязвимости,но еще не разобрался с этим вопросом

   
 
 автор: Faraon   (10.08.2007 в 11:20)   письмо автору
 
   для: Trianon   (10.08.2007 в 11:10)
 

Воспользоваться is_numeric

   
 
 автор: Trianon   (10.08.2007 в 11:10)   письмо автору
 
   для: Ralph   (10.08.2007 в 10:58)
 

если в переменную вставить одинарную кавычку в виде %27,что будет ?

В переменной окажутся 3 символа % 2 и 7

   
 
 автор: Ralph   (10.08.2007 в 10:58)   письмо автору
 
   для: Trianon   (10.08.2007 в 09:27)
 

В ОБЩЕМ,суммируя все,если переменная пользователя будет использоваться в запросе как число,надо или насильно привести ее к числовому типу ( что тоже правда не всегда корректно ),либо проверять ее на "числовость".Если же переменная будет выступать в роли строки,обрабатывать ее mysql_escape_string ... Вот только у меня возник вопрос:а если в переменную вставить одинарную кавычку в виде %...( блин,забыл ее ASCII код :-( ),что будет ?

   
 
 автор: Trianon   (10.08.2007 в 09:27)   письмо автору
 
   для: Ralph   (10.08.2007 в 06:59)
 

не обязательно константа.
Это может быть любой подставленный фрагмент SQL, не ужатый предварительно в приемлимый синтаксис. Имя поля, например.

   
 
 автор: Ralph   (10.08.2007 в 06:59)   письмо автору
 
   для: Unkind   (10.08.2007 в 03:54)
 

А вот с этого места пожалуйста поподробней...
<добавлено через 15 минут прогулки в гугле> Ага,к примеру,использование ; если числовая переменная пользователя $a насильно не приводится к числу через intval,doubleval... в запросе вида "...where st=$a"

   
 
 автор: Unkind   (10.08.2007 в 03:54)   письмо автору
 
   для: JIEXA   (10.08.2007 в 01:57)
 

Injection можно провести и без использования кавычек.

   

Сообщения:  [1-10]   [11-15] 

Форум разработан IT-студией SoftTime
Rambler's Top100
вверх

Rambler's Top100 Яндекс.Метрика Яндекс цитирования