![]() |
|
Модераторы: skyboy, MoLeX, Aliance, ksnk |
![]()
|
|
| Feldmarschall |
|
|||
|
Новичок ![]() ![]() ![]() ![]() Профиль Группа: Участник Сообщений: 2641 Регистрация: 11.12.2007 Репутация: 1 Всего: 32 |
что в этом коде неправильно? |
|||
|
||||
| SamDark |
|
|||
|
Добрый кот ![]() ![]() ![]() Профиль Группа: Участник Сообщений: 1424 Регистрация: 25.7.2006 Где: Voronezh Репутация: 2 Всего: 38 |
Feldmarschall,
Идея. -------------------- rmcreative.ru — Это жжж неспроста... yiiframework.ru — О фреймворке Yii на русском. reggi — здесь я регистрирую домены |
|||
|
||||
| SelenIT |
|
|||
![]() баг форума ![]() ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 3996 Регистрация: 17.10.2006 Где: Pale Blue Dot Репутация: 9 Всего: 401 |
Feldmarschall, гы
Хотя, с другой стороны, для большинства разумных паролей (буквы-цифры-подчеркивание...) косяк может никогда и не вылезти... Но все равно, непонимание смысла mysql_real_escape_string налицо -------------------- Осторожно! Данный юзер и его посты содержат ДГМО! Противопоказано лицам с предрасположенностью к зонеризму! |
|||
|
||||
| Feldmarschall |
|
|||
|
Новичок ![]() ![]() ![]() ![]() Профиль Группа: Участник Сообщений: 2641 Регистрация: 11.12.2007 Репутация: 1 Всего: 32 |
В общем, да, ошибка сильно потенциальная, и задачка именно на понимание смысла mysql_real_escape_string
|
|||
|
||||
| bars80080 |
|
|||
![]() прапор творюет ![]() ![]() ![]() ![]() Награды: 1 Профиль Группа: Завсегдатай Сообщений: 12022 Регистрация: 5.12.2007 Где: Königsberg Репутация: 9 Всего: 315 |
было бы вообще отлично, если бы просветили презренных,
ибо столько рекламировать эту функцию, а потом обнаружить косяк, показать, но не рассказать об этом меня вообще интересует md5, вставка хэша в БД безопасна в любом случае или нет? |
|||
|
||||
| MoLeX |
|
|||
![]() Местный пингвин ![]() ![]() ![]() ![]() Профиль Группа: Модератор Сообщений: 4076 Регистрация: 17.5.2007 Репутация: 7 Всего: 140 |
bars80080, смотри допустим ты в качестве пароля указал какунибудь лабуду (sql-инъекцию туже), когда твой пасс пройдет через md5 то там будет тока хеш который хоть куда вставляй, т.к. является набором букв и цифр
-------------------- Amazing |
|||
|
||||
| SelenIT |
|
|||
![]() баг форума ![]() ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 3996 Регистрация: 17.10.2006 Где: Pale Blue Dot Репутация: 9 Всего: 401 |
Косяк не в ф-ции, а в таком применении. Смысл ее - заэкранировать спецсимволы SQL непосредственно при формировании запроса, поэтому очевидно, что она должна быть последней операцией, проводимой со входной строкой. Ну а если мы точно знаем, что наша строка будет содержать только цифры и буквы a-f (притом ровно 32 штуки, независимо от входной строки) - то зачем вообще что бы то ни было экранировать? -------------------- Осторожно! Данный юзер и его посты содержат ДГМО! Противопоказано лицам с предрасположенностью к зонеризму! |
|||
|
||||
| bars80080 |
|
|||
![]() прапор творюет ![]() ![]() ![]() ![]() Награды: 1 Профиль Группа: Завсегдатай Сообщений: 12022 Регистрация: 5.12.2007 Где: Königsberg Репутация: 9 Всего: 315 |
стало быть чисто прикол
меня это забеспокоило
ну, а md5 успокоили а то кто знает, какая хня может поджидать на повороте... Это сообщение отредактировал(а) bars80080 - 21.12.2007, 14:07 |
|||
|
||||
| MoLeX |
|
|||
![]() Местный пингвин ![]() ![]() ![]() ![]() Профиль Группа: Модератор Сообщений: 4076 Регистрация: 17.5.2007 Репутация: 7 Всего: 140 |
-------------------- Amazing |
|||
|
||||
![]()
|
| 0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей) | |
| 0 Пользователей: | |
| « Предыдущая тема | PHP: Базы Данных | Следующая тема » |
|
|
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности Powered by Invision Power Board(R) 1.3 © 2003 IPS, Inc. |