Модераторы: skyboy, MoLeX, Aliance, ksnk

Поиск:

Ответ в темуСоздание новой темы Создание опроса
> Класс db_con 
V
    Опции темы
Muerto
Дата 6.9.2010, 10:48 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
***


Профиль
Группа: Завсегдатай
Сообщений: 1207
Регистрация: 23.9.2006

Репутация: 3
Всего: 4



SneG0K, Ну блин сколько же вам писать, что вас никуда таким запросом не впустило?
или вам по пальцам продолжать объяснять?

Я вам сам урок могу дать по SQL-injection , вы здесь никого ничем не удевили

Я вам объясню, так как вы не понимайте что оно вам там пишет

Вы сделали следующее
1. в логин вы впихнули 
' or 1=1/*
Пароль 123
2.  Скрипт сделал
$login=htmlspecialchars($_POST['login']); (Но может этого и не делать, это значения НЕ ИМЕЕТ)
Код


$data=$db->do_query("select * from users where login='".SC."".$login."".SC."'",1);


Он не нашел ваш логин, и затем он сделал

Код

$db->do_query("insert into users (login,password) VALUES ('".SC."".$login."".SC."','".SC."".$pass."".SC."')",1);


т.е. он зарегил вас!
Затем впустил в систему...

Типер вы можетей зайти на /?logout
И попытаться ввести 
' or 1=1/*
Пароль 12

Вам выдаст ошибку что ваш пароль не верный...

если введете
' or 1=1/*
Пароль 123

вы просто войдете в  ВАШ аккаунт

Это сообщение отредактировал(а) Muerto - 6.9.2010, 10:49


--------------------
user posted image
PM MAIL   Вверх
SneG0K
Дата 6.9.2010, 10:50 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Max Mara
***


Профиль
Группа: Завсегдатай
Сообщений: 1887
Регистрация: 1.12.2007
Где: Wis Dells

Репутация: 7
Всего: 54



Цитата(Muerto @  6.9.2010,  09:48 Найти цитируемый пост)
вы просто войдете в  ВАШ аккаунт

Адмирал ясен хер!
PM WWW Skype   Вверх
cutwater
Дата 6.9.2010, 10:51 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 592
Регистрация: 24.6.2008

Репутация: 1
Всего: 10



Цитата(SneG0K @  6.9.2010,  09:42 Найти цитируемый пост)
Muerto, ты небось выходец и хакзоны или хакер.ру ? 


Дайте уже ребенку писать велосипеды. Читаю товарища уже не первый день, это более чем забавно. Впрочем с опытом пройдет. Многие в  страдали юношеским максимализмом, велосипедописанием, уверенностью в том что делают лучше чем тысячи разработчиков по всему миру. Это проходит...

Добавлено через 1 минуту и 43 секунды
Когда / Если товарищ Muerto на нормальную работу, с постоянным code review и прочими радостями коммандной разработки, его быстро отучат писать велосипеды и думать что умней других и многих.


--------------------
user posted image
PM MAIL   Вверх
SneG0K
Дата 6.9.2010, 10:53 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Max Mara
***


Профиль
Группа: Завсегдатай
Сообщений: 1887
Регистрация: 1.12.2007
Где: Wis Dells

Репутация: 7
Всего: 54



Надо открывать ленты на винграде посвященные тем или иным лицам)
PM WWW Skype   Вверх
Muerto
Дата 6.9.2010, 10:54 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
***


Профиль
Группа: Завсегдатай
Сообщений: 1207
Регистрация: 23.9.2006

Репутация: 3
Всего: 4



Вы пишите:

Что вы за ахинею придумали?
Класс БД должен защищаться от SQL иньекций, функции работы с таблицей должны отталкиваться от класса БД 

И на какой основе вы это пишите?
Класс BD ничего кроме mysqli_real_escape не использует и не знает

Я ему ставлю метки, где нужно отфильтровать, и он это делает через mysqli_real_escape

а
Код


$login=htmlspecialchars($_POST['login']);

это часть скрипта , нужно от XSS вообще то, что бы мне скрипты не повставляли но на BD не влияет никак
кстати стоит помнить что на данный момент здесь  НЕ MVC

хоть и есть некий "контроллер"

Добавлено @ 10:58
cutwater, А я ничего не думаю, я написал класс исключительно для себя, он выполняет свои цели отлично.

Здесь вообще пол темы флуда...

Ну вы говорите велосипеды, и уже все есть? так какого вы тут все делайте? идите качайте ZEND или YII и будет вам счастье, ещё есть сайт как
http://www.phpclasses.org/
там вы ещё и классов накачайте, готовых.

И потом вы себя программистами назовете, и скажите что знайте что такое OOP ?

А я буду в сторонке смотреть на эту и жалеть вас.


Это сообщение отредактировал(а) Muerto - 6.9.2010, 11:00


--------------------
user posted image
PM MAIL   Вверх
enoff
Дата 6.9.2010, 11:00 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 297
Регистрация: 30.6.2010
Где: Санкт-Петербург

Репутация: 11
Всего: 13



Muerto, от XSS то нужно, только правильнее будет в другом месте это делать, а не перед добавлением в базу.
PM MAIL ICQ Skype GTalk   Вверх
SneG0K
Дата 6.9.2010, 11:01 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Max Mara
***


Профиль
Группа: Завсегдатай
Сообщений: 1887
Регистрация: 1.12.2007
Где: Wis Dells

Репутация: 7
Всего: 54



Цитата(Muerto @  6.9.2010,  09:54 Найти цитируемый пост)
И потом вы себя программистами назовете, и скажите что знайте что такое OOP ?

Мы уже давно написали свои велосипеды, откатались на них и купили автомобили smile 

Это сообщение отредактировал(а) SneG0K - 6.9.2010, 11:06
PM WWW Skype   Вверх
Muerto
Дата 6.9.2010, 11:08 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
***


Профиль
Группа: Завсегдатай
Сообщений: 1207
Регистрация: 23.9.2006

Репутация: 3
Всего: 4



enoff, Вы однозначно правы,
"принято" сохранять информацию в "чистом виде" , т.е. именно фильтровка mysqli_real_escape
а затем уже при выводе инфы, запускать разные фильтровки...
к примеру тот же htmlspecialchars

нужно это от XSS
К примеру в комментариях к новостям иногда можно впихнуть
Код

'<script>alert("asdfasdf")</script>

Или
Код

"<script>alert('asdfasdf')</script>

Зависит как там у них вывод инфы идет, и это выкинет сообщение

Такие сайты вообще для  поднятия ТИЦ и PR использовать можно, вставляя ссылки на свой сайт...

Почему же здесь я фильтрую перед тем как впихиваю в базу?
Ну собственно, потому что в данном случае оно для меня совершенно не имеет значения


--------------------
user posted image
PM MAIL   Вверх
cutwater
Дата 6.9.2010, 11:10 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 592
Регистрация: 24.6.2008

Репутация: 1
Всего: 10



Цитата(Muerto @  6.9.2010,  09:54 Найти цитируемый пост)
это часть скрипта , нужно от XSS вообще то, что бы мне скрипты не повставляли но на BD не влияет никак


За защиту от XSS должен отвечать уровень представления / view но никак не обработки данных. Ибо работать необходимо, удобно и правильно с raw данными.

Но Вы же не считаетесь с чужими мнениями более опытных людей.

P.S. именно поэтому столько матерились в сторону всяких magic quotes и прочих плюшек, якобы облегчающих жизнь.

Добавлено через 1 минуту и 12 секунд
Цитата(Muerto @  6.9.2010,  10:08 Найти цитируемый пост)
Почему же здесь я фильтрую перед тем как впихиваю в базу?
Ну собственно, потому что в данном случае оно для меня совершенно не имеет значения 


Это Вы сейчас так говорите, пока не столкнетесь с проблемами. И будет лишнего кода, заплатка на заплатке и заплаткой погоняет.

Добавлено через 1 минуту и 52 секунды
P. P. S. Как я уже говорил, бесполезно спорить с человеком, который слышет только себя.


--------------------
user posted image
PM MAIL   Вверх
Muerto
Дата 6.9.2010, 11:16 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
***


Профиль
Группа: Завсегдатай
Сообщений: 1207
Регистрация: 23.9.2006

Репутация: 3
Всего: 4



cutwater, Это не MVC , и этот проект мелкий и нужен только не многим студентам, я в него мысль не вкладывал, хотя конечно возможно стоит сразу как бы всегда верным путем следовать


А что бы здесь не говорили что я пусто слов, вот вам за 15 секунд использование XSS на сайте который по гуглю нашел

Сюрприз для хакеров вроде SneG0K
http://www.autobaza.ru/search.php?k=%22%3E...uerto%3C%2Fa%3E

Это сообщение отредактировал(а) Muerto - 6.9.2010, 11:17


--------------------
user posted image
PM MAIL   Вверх
SneG0K
Дата 6.9.2010, 11:16 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Max Mara
***


Профиль
Группа: Завсегдатай
Сообщений: 1887
Регистрация: 1.12.2007
Где: Wis Dells

Репутация: 7
Всего: 54



Цитата(cutwater @  6.9.2010,  10:10 Найти цитируемый пост)
Но Вы же не считаетесь с чужими мнениями более опытных людей.

Да Вы, какой вы опытный! Вы дилетант! Вы даже Hello World и использованием фреймворков не писали! И Enoff дилетант! И я! Мы все жалкие дилетанты! И вообще мы нифига не шарим! Класс работы с бд не должен быть удобным, он должен быть уникальным и плевать, что не удобным.

Это сообщение отредактировал(а) SneG0K - 6.9.2010, 11:22
PM WWW Skype   Вверх
enoff
Дата 6.9.2010, 11:16 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 297
Регистрация: 30.6.2010
Где: Санкт-Петербург

Репутация: 11
Всего: 13



cutwater, тут много раз вопрошали, зачем все эти велосипеды, но внятного ответа так и не было...

Muerto, зачем что-то городить, когда mysql_real_escape_string + intval защитит от инъекций, а htmlspecialchars от xss? Лишние телодвижения здесь нет никакого оправдания...
PM MAIL ICQ Skype GTalk   Вверх
SneG0K
Дата 6.9.2010, 11:17 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Max Mara
***


Профиль
Группа: Завсегдатай
Сообщений: 1887
Регистрация: 1.12.2007
Где: Wis Dells

Репутация: 7
Всего: 54



Цитата(Muerto @  6.9.2010,  10:16 Найти цитируемый пост)
Сюрприз для хакеров вроде SneG0K

И че?

Добавлено через 1 минуту и 22 секунды
Этот парень мне supervalislav'a напоминает smile 
PM WWW Skype   Вверх
Muerto
Дата 6.9.2010, 11:22 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
***


Профиль
Группа: Завсегдатай
Сообщений: 1207
Регистрация: 23.9.2006

Репутация: 3
Всего: 4



Цитата(enoff @ 6.9.2010,  11:16)
Muerto, зачем что-то городить, когда mysql_real_escape_string + intval защитит от инъекций, а htmlspecialchars от xss? Лишние телодвижения здесь нет никакого оправдания...

Ну у меня оно так и есть, только порядок иной...

Хотя в том что я вам описал явно не хватает пару вещей и это к примеру какой нибудь валидатор которые будет смотреть на паттерны...
И говорить если пароль соответствует политике сайта, а так же логин...


--------------------
user posted image
PM MAIL   Вверх
enoff
Дата 6.9.2010, 11:23 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 297
Регистрация: 30.6.2010
Где: Санкт-Петербург

Репутация: 11
Всего: 13



SneG0K, только его вспоминал smile 

Muerto, можно и админам написать, а не показывать свою крутость. К тому же некоторые ща налетят и будут мучать этот сайт.
PM MAIL ICQ Skype GTalk   Вверх
Ответ в темуСоздание новой темы Создание опроса
Правила форума "PHP"
Aliance
IZ@TOP
skyboy
SamDark
MoLeX

Новичкам:

  • PHP редакторы собираются и обсуждаются здесь
  • Электронные книги по PHP, документацию можно найти здесь
  • Интерпретатор PHP, полную документацию можно скачать на PHP.NET

Важно:

  • Не брезгуйте пользоваться тегами [code=php]КОД[/code] для повышения читабельности текста/кода.
  • Перед созданием новой темы воспользуйтесь поиском и загляните в FAQ
  • Действия модераторов можно обсудить здесь

Внимание:

  • Темы "ищу скрипт", "подскажите скрипт" и т.п. будут переноситься в форум "Web-технологии"
  • Темы с именами: "Срочно", "помогите", "не знаю как делать" будут УДАЛЯТЬСЯ

Если Вам понравилась атмосфера форума, заходите к нам чаще! С уважением, IZ@TOP, skyboy, SamDark, MoLeX, awers.

 
0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
« Предыдущая тема | PHP: Общие вопросы | Следующая тема »


 




[ Время генерации скрипта: 0.0585 ]   [ Использовано запросов: 22 ]   [ GZIP включён ]


Реклама на сайте     Информационное спонсорство

 
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.