Версия для печати темы
Нажмите сюда для просмотра этой темы в оригинальном формате
Форум программистов > PHP: Общие вопросы > Обход magic_quotes при тестировании на уязвимости


Автор: Master_ 21.8.2007, 21:33
Вобщем есть одна глупая уязвимость на сайте.

Пытаюсь что-нибудь записать в файл, но ничего не дается, так как ковычки и апострофы экранируются, добавляются слеши ( \ ).

Меня интересует, может есть какие-то способы обойти эту защиту?

Добавлено через 1 минуту и 37 секунд
Например в адресной строке если вводить адрес.ру/?id=-1+union и т.д.
Ковычки вокруг файла экранируются и мускул выдает 
Цитата

You have an error in your SQL syntax. Check the manual that corresponds to your MySQL server version for the right syntax to use near '\'da.php\'' at line 1


Добавлено через 7 минут и 25 секунд
Как понимаю надо заменить ковычку на char(десятичный символ 1,десятичный символ 2,...)

Добавлено через 7 минут и 36 секунд
Но на какой чар?

Автор: -=Ustas=- 21.8.2007, 21:46
Цитата(Master_ @  21.8.2007,  21:33 Найти цитируемый пост)
Но на какой чар?

А ты что, кодовой таблицы симовлов не знаешь? 

Цитата(Master_ @  21.8.2007,  21:33 Найти цитируемый пост)
Как понимаю надо заменить ковычку на char(десятичный символ 1,десятичный символ 2,...)

char вообще-то в данном случае не прокатит.

Автор: Master_ 21.8.2007, 21:48
Если не прокатит, то другие способы есть?

Автор: -=Ustas=- 21.8.2007, 22:00
Брутфорсить базу напрямик. ;) 
Либо искать другую уязвимость.

Автор: ewolf 22.8.2007, 00:06
Что пытаешься взломать? ))

А по теме, в char не надо добавлять кавычки, так как кавычки служат только при непосредственной записи строки как ее ограничители.

Powered by Invision Power Board (http://www.invisionboard.com)
© Invision Power Services (http://www.invisionpower.com)