![]() |
|
Модераторы: skyboy, MoLeX, Aliance, ksnk |
![]()
|
|
| Wolf1994 |
|
|||
|
Эксперт ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1701 Регистрация: 5.10.2004 Репутация: 7 Всего: 29 |
Попробовал поставить функцией setcookie cookie с апострофом - '. При чтении кука оказалась забэкслешенной. Попробовал поставить такую куку в редакторе cookies в FireFox 3 - схожий результат. Возможно ли, в принципе, поставить в куку "нормальный" апостроф? Возможно, есть какие-то "хакерские" браузеры, которые делают это?
|
|||
|
||||
| Sunvas |
|
|||
|
Соль и сахар ![]() ![]() ![]() ![]() Профиль Группа: Участник Сообщений: 3388 Регистрация: 12.3.2006 Где: Тосно Репутация: 8 Всего: 89 |
Возможно это сервер слеширует все входящие данные? Глянь оригиналы заголовков, которые посылает браузер - тогда точно будешь знать, где проблема. Да, и функцию stripslashes никто не отменял. Добавлено через 1 минуту и 29 секунд Попробуй вот что:
-------------------- Воспитывая детей по своему образу и подобию, родители почему-то надеются, что они будут лучше их. |
|||
|
||||
| Wolf1994 |
|
|||
|
Эксперт ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1701 Регистрация: 5.10.2004 Репутация: 7 Всего: 29 |
Заголовки посылаемые браузером читать не умею, только посылаемые документом. Буду благодарен за объяснение, как это сделать.
Если get_magic_quotes_gpc() возвращает true, значит ли это что сервер бэкслеширует ВСЕ переменные, приходящие от пользователя? И значит ли это также, что SQL-инъекция на основе данных, полученных от пользователя, невозможна? |
|||
|
||||
| theworldcreator |
|
|||
|
Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 362 Регистрация: 25.8.2007 Где: Москва Репутация: 10 Всего: 13 |
Live HTTP Headers, полезная штука, показывает входящие/исходящие заголовки, ИМХО очень нужна тому, кто хочет понять суть протокола HTTP.
Да. SQL инъекция все равно возможна. Даже не забивай себе голову как, просто пользуйся функцией, которая точно тебя от инъекций обезопасит, ко всем входящим строковым данным, mysql_real_escape_string. Это сообщение отредактировал(а) theworldcreator - 31.12.2008, 02:09 |
|||
|
||||
| Sunvas |
|
||||
|
Соль и сахар ![]() ![]() ![]() ![]() Профиль Группа: Участник Сообщений: 3388 Регистрация: 12.3.2006 Где: Тосно Репутация: 8 Всего: 89 |
А вдруг у человека другая БД Postgres та же.. Вообще включенный magic_quotes_gpc === зло. Во всех популярых движках, если слеширование включено, оно прибивается. Можно попробовать отключить его при помощи .htaccess строкой:
Но, думаю, проблему уже нашли -------------------- Воспитывая детей по своему образу и подобию, родители почему-то надеются, что они будут лучше их. |
||||
|
|||||
| Wolf1994 |
|
||||
|
Эксперт ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1701 Регистрация: 5.10.2004 Репутация: 7 Всего: 29 |
theworldcreator, спасибо за ссылку.
Этой функцией я пользуюсь, но забыл поставить её на данные, получаемые с кук. Теперь ломаю голову, возможен ли был взлом при таком запросе:
Попробовал взломать его, поставив на member: Wolf' OR (`id`='305 и password: test') OR `id`='1 В результате должен был получится запрос:
но апострофы экранировались и в результате никакой инъекции не получилось. Если есть хоть малейшая возможность взломать такой запрос, прошу подсказать, как это возможно. |
||||
|
|||||
| Sunvas |
|
|||
|
Соль и сахар ![]() ![]() ![]() ![]() Профиль Группа: Участник Сообщений: 3388 Регистрация: 12.3.2006 Где: Тосно Репутация: 8 Всего: 89 |
А ты попробуй послать: \' -------------------- Воспитывая детей по своему образу и подобию, родители почему-то надеются, что они будут лучше их. |
|||
|
||||
| Wolf1994 |
|
|||
|
Эксперт ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1701 Регистрация: 5.10.2004 Репутация: 7 Всего: 29 |
Пробовал, в результате получался двойной "экран": \\\'
|
|||
|
||||
| theworldcreator |
|
||||||||
|
Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 362 Регистрация: 25.8.2007 Где: Москва Репутация: 10 Всего: 13 |
В таком случае, насколько я знаю, взлом невозможен, проблемы обычно идут от неиспользования кавычек в оформление непроверенных пользовательских данных. На хакеры - народ изощренный. Во всяком случае они уделят больше времени придумыванию способы взлома, чем мы, так что лучше обезопасится.
Добавлено через 6 минут и 21 секунду Кстати вместо
проще использовать
а вместо
правильней
(если `id` - столбец числового типа данных) Добавлено через 8 минут и 59 секунд P.S. Как правильно заметил Sunvas все мои знания - знания о СУБД MySQL, об остальных я не знаю ничего, так как не использовал, и говорю предполагая что у вас именно она. |
||||||||
|
|||||||||
| Wolf1994 |
|
|||
|
Эксперт ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1701 Регистрация: 5.10.2004 Репутация: 7 Всего: 29 |
theworldcreator, Sunvas, спасибо за ответы. Вопрос решён.
|
|||
|
||||
![]()
|
| Правила форума "PHP" | |
|
|
Новичкам:
Важно:
Внимание:
Если Вам понравилась атмосфера форума, заходите к нам чаще! С уважением, IZ@TOP, skyboy, SamDark, MoLeX, awers. |
| 0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей) | |
| 0 Пользователей: | |
| « Предыдущая тема | PHP: Общие вопросы | Следующая тема » |
|
|
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности Powered by Invision Power Board(R) 1.3 © 2003 IPS, Inc. |