Модераторы: skyboy, MoLeX, Aliance, ksnk
  

Поиск:

Ответ в темуСоздание новой темы Создание опроса
> Насколько важны для безопасности символы \n \r 
:(
    Опции темы
phpsc
Дата 23.1.2011, 00:09 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Бывалый
*


Профиль
Группа: Участник
Сообщений: 234
Регистрация: 22.11.2010

Репутация: нет
Всего: 0



Насколько важны для безопасности символы \n \r в функции mysql_real_escape_string?
--------------------
Социальная сеть
PM MAIL   Вверх
skyboy
Дата 23.1.2011, 01:55 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


неОпытный
****


Профиль
Группа: Модератор
Сообщений: 9820
Регистрация: 18.5.2006
Где: Днепропетровск

Репутация: 75
Всего: 260



 smile чё? что ты имел в виду? что за "безопасность в функции mysql_real_escape_string"?
PM MAIL   Вверх
phpsc
Дата 23.1.2011, 11:56 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Бывалый
*


Профиль
Группа: Участник
Сообщений: 234
Регистрация: 22.11.2010

Репутация: нет
Всего: 0



записыываем текст в textarea
прогоняем через nl2br
прогоняем через mysql_real_escape_string
удаляюем все \n \r

и только после этого текст из textarea попадает в БД mysql.

sql-injection возможна?
--------------------
Социальная сеть
PM MAIL   Вверх
Shark
Дата 23.1.2011, 17:27 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 703
Регистрация: 18.6.2006
Где: Москва

Репутация: 4
Всего: 4



phpsc, mysql_real_escape_string() - эта функция все экранирует! апострофы ', кавычки ", как бы юзвер не старался написать хотя бы 
Код

<script> alert("А я сломал тебя"); </script>

этот код не сработает, так как он в БД запишется так:
Код

<script> alert(\"А я сломал тебя\"); </script>

а еще рекомендую тебе при записи в БД удалять символы ", ', <, >

после удаления в БД будет записана такая строка:
Код

script alert(А я сломал тебя); /script


Это сообщение отредактировал(а) Shark - 23.1.2011, 17:30


--------------------
Смерть - это только начало... 
Агентство недвижимости Premial
PM MAIL WWW ICQ   Вверх
skyboy
Дата 23.1.2011, 21:17 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


неОпытный
****


Профиль
Группа: Модератор
Сообщений: 9820
Регистрация: 18.5.2006
Где: Днепропетровск

Репутация: 75
Всего: 260



Цитата(Shark @  23.1.2011,  16:27 Найти цитируемый пост)
этот код не сработает, так как он в БД запишется так:

ничего подобного.
это он в запросе будет включен так:
Код

insert into sometable(text_value) values("<script> alert(\"А я сломал тебя\"); </script>")

вместо
Код

insert into sometable(text_value) values("<script> alert("А я сломал тебя"); </script>")

Но второй вариант не означает "взлом". Просто запрос стал синтаксически неверным и при попытке выполнения выдаст ошибку.
И вообще, не путай sql injection с XSS-уязвимостью!
phpsc, не будет sql injection, mysql_real_escape_string защищает.

PM MAIL   Вверх
phpsc
Дата 24.1.2011, 15:20 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Бывалый
*


Профиль
Группа: Участник
Сообщений: 234
Регистрация: 22.11.2010

Репутация: нет
Всего: 0



вот, наконец то хоть кто то ответил мне на эту тему=)

Это если не использовать знаки < > то как же тогда пользователи будут размещать исходные коды своих программ на  сайте?
А при выводе инфы из БД, нужно прогнать через htmlspecialchars($var,ENV_NOQUOTES) и преобразовать bb-коды в html.
--------------------
Социальная сеть
PM MAIL   Вверх
gta4kv
Дата 24.1.2011, 16:18 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Walking around mad.
***


Профиль
Группа: Завсегдатай
Сообщений: 1868
Регистрация: 25.7.2006

Репутация: 21
Всего: 91



Зачем вырезать < >, " и прочее? Да мало ли что юзер хочет написать. htmlspecialchars & *_real_escape_string.

Это сообщение отредактировал(а) gta4kv - 24.1.2011, 16:20
PM MAIL   Вверх
  
Ответ в темуСоздание новой темы Создание опроса
Правила форума "PHP"
Aliance
IZ@TOP
skyboy
SamDark
MoLeX

Новичкам:

  • PHP редакторы собираются и обсуждаются здесь
  • Электронные книги по PHP, документацию можно найти здесь
  • Интерпретатор PHP, полную документацию можно скачать на PHP.NET

Важно:

  • Не брезгуйте пользоваться тегами [code=php]КОД[/code] для повышения читабельности текста/кода.
  • Перед созданием новой темы воспользуйтесь поиском и загляните в FAQ
  • Действия модераторов можно обсудить здесь

Внимание:

  • Темы "ищу скрипт", "подскажите скрипт" и т.п. будут переноситься в форум "Web-технологии"
  • Темы с именами: "Срочно", "помогите", "не знаю как делать" будут УДАЛЯТЬСЯ

Если Вам понравилась атмосфера форума, заходите к нам чаще! С уважением, IZ@TOP, skyboy, SamDark, MoLeX, awers.

 
1 Пользователей читают эту тему (1 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
« Предыдущая тема | PHP: Общие вопросы | Следующая тема »


 




[ Время генерации скрипта: 0.0945 ]   [ Использовано запросов: 21 ]   [ GZIP включён ]


Реклама на сайте     Информационное спонсорство

 
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.