![]() |
![]() |
![]()
Post
#1
|
|
Grupa: Zarejestrowani Postów: 71 Pomógł: 0 Dołączył: 6.01.2008 Ostrzeżenie: (0%) ![]() ![]() |
Witam Potrzebuje aby w zmiennej z adresu strony przesłać Polskie litery.
Do przekierowania używam pliku .htaccess przekierowanie wygląda [PHP] pobierz, plaintext
Wstawiałem również (.*) lecz też krzaczy Ten post edytował jagwie 14.12.2009, 21:00:42 |
|
|
![]() |
![]()
Post
#2
|
|
Grupa: Zarejestrowani Postów: 300 Pomógł: 32 Dołączył: 31.07.2006 Ostrzeżenie: (0%) ![]() ![]() |
Kod ([^/]+) albo uzupełnij Kod ([a-ząę]+) o wszystkie literki
|
|
|
![]()
Post
#3
|
|
![]() Grupa: Zarejestrowani Postów: 259 Pomógł: 42 Dołączył: 8.04.2005 Skąd: Mława Ostrzeżenie: (0%) ![]() ![]() |
Raczej powinieneś przesyłać id miasta, zamiast pełnej nazwy.
-------------------- |
|
|
![]()
Post
#4
|
|
Grupa: Zarejestrowani Postów: 71 Pomógł: 0 Dołączył: 6.01.2008 Ostrzeżenie: (0%) ![]() ![]() |
Id miasta niema w tabli i dlatego wolałbym przekazać całą nazwę
Jeszcze pytanie czy nie rodzi to jakiegoś zagrożenia jeśli chodzi o atak. ----------------------------- Jeśli szukasz noclegu to wejdź |
|
|
![]()
Post
#5
|
|
![]() Grupa: Zarejestrowani Postów: 259 Pomógł: 42 Dołączył: 8.04.2005 Skąd: Mława Ostrzeżenie: (0%) ![]() ![]() |
-------------------- |
|
|
![]()
Post
#6
|
|
Grupa: Zarejestrowani Postów: 71 Pomógł: 0 Dołączył: 6.01.2008 Ostrzeżenie: (0%) ![]() ![]() |
A jeśli odwojuje się do id czy to zagrożenie znika czy nie
Poniżej podaje plik zapytania czy przy takiej budowie jest możliwość włamania Kod php wygląd pobierz, plaintext Ten post edytował webdice 15.12.2009, 10:18:32
Powód edycji: [webdice]:
|
|
|
![]()
Post
#7
|
|
![]() Grupa: Zarejestrowani Postów: 259 Pomógł: 42 Dołączył: 8.04.2005 Skąd: Mława Ostrzeżenie: (0%) ![]() ![]() |
Rzuć okiem na przykład #2 z podsyłanej już strony http://pl.php.net/mysql_real_escape_string
zobaczysz na czym polega zagrożenie. -------------------- |
|
|
![]()
Post
#8
|
|
Grupa: Zarejestrowani Postów: 71 Pomógł: 0 Dołączył: 6.01.2008 Ostrzeżenie: (0%) ![]() ![]() |
Nie wiem czy dobrze to rozumie .
Przez zmienną da rady przesłać cały kod php |
|
|
![]()
Post
#9
|
|
![]() Grupa: Zarejestrowani Postów: 259 Pomógł: 42 Dołączył: 8.04.2005 Skąd: Mława Ostrzeżenie: (0%) ![]() ![]() |
Chodzi o to, że np. pytasz bazę:
jeśli ktoś poda id = bruce i pass = lee, zapytanie będzie wyglądało tak:
ale, jeśli poda id = bruce i pass = ' or '1'='1, zapytanie będzie wyglądało
wtedy burce będzie zalogowany bez znajomości hasła. -------------------- |
|
|
![]()
Post
#10
|
|
Grupa: Zarejestrowani Postów: 71 Pomógł: 0 Dołączył: 6.01.2008 Ostrzeżenie: (0%) ![]() ![]() |
Takie coś rozumie
Ale czy konkretnie w moim zapytaniu wyśle przez tą zmienną jakiś wyraz to najwyżej dowie się że niema oferty w bazie. Chyba są jakieś inne możliwości . A jeśli zmienna prowadzi do zapytania które logują to na pewno jest niebezpieczne. Prosiłbym o odpowiedz |
|
|
![]()
Post
#11
|
|
![]() Grupa: Zarejestrowani Postów: 259 Pomógł: 42 Dołączył: 8.04.2005 Skąd: Mława Ostrzeżenie: (0%) ![]() ![]() |
Albo usunie Twoje wszystkie dane.
Po prosu każdą daną od użytkownika przepuść przez wspomnianą funkcję. Np:
-------------------- |
|
|
![]()
Post
#12
|
|
Grupa: Zarejestrowani Postów: 71 Pomógł: 0 Dołączył: 6.01.2008 Ostrzeżenie: (0%) ![]() ![]() |
Rozumie już dzięki za wytłumaczenie to może być duży problem
Czyli najlepiej utworzyć id dla każdego miasta i odwoływać się do niego bo rozumie że liczbami nie da rady narobić bajzlu w bazie . |
|
|
![]()
Post
#13
|
|
![]() Grupa: Zarejestrowani Postów: 144 Pomógł: 12 Dołączył: 16.03.2007 Ostrzeżenie: (0%) ![]() ![]() |
Cytat Czyli najlepiej utworzyć id dla każdego miasta i odwoływać się do niego bo rozumie że liczbami nie da rady narobić bajzlu w bazie . Pewnie że rodzi o UNION SELECT nie słyszał ![]() |
|
|
![]()
Post
#14
|
|
![]() Grupa: Zarejestrowani Postów: 2 291 Pomógł: 156 Dołączył: 23.09.2007 Skąd: ITALY-MILAN Ostrzeżenie: (10%) ![]() ![]() |
Pewnie że rodzi o UNION SELECT nie słyszał ![]() NO to wtedy rzutuje sie na (int) i po wtokach ![]() -------------------- Zainteresowania: XML | PHP | MY(SQL)| C# for .NET | PYTHON
http://code.google.com/p/form-builider/ Moj blog |
|
|
![]() ![]() |
![]() |
Wersja Lo-Fi | Aktualny czas: 29.06.2025 - 04:53 |