![]() |
![]() |
![]()
Post
#1
|
|
Grupa: Moderatorzy Postów: 36 559 Pomógł: 6315 Dołączył: 27.12.2004 ![]() |
Hej, mamy taki kod:
$sql = 'select * from tabela where name=\'$name\''; mysql_query($sql); $name jest walidowane i przepuszcza tylko litery i cyfry. Czy idzie w takim wypadku zrobic tu sqlinjection? Kiedys trafilem na fajny art z hexadecimal - czyli wstawianie pod $name wartosci szesnastkowych i mysql to lykal, ale nie moge teraz go znaleźć. Czy przy pomocy hexa idzie tu cos wlasnie zrobić? Za bardzo nie mam czasu teraz by sie bardziej wgryźć w google ale potrzebuje takiej informacji. |
|
|
![]() |
![]()
Post
#2
|
|
Grupa: Zarejestrowani Postów: 915 Pomógł: 210 Dołączył: 8.09.2009 Skąd: Tomaszów Lubelski/Wrocław Ostrzeżenie: (0%) ![]() ![]() |
W niektórych (rzadkich) przypadkach można pokombinować z "multi-byte characters" http://hakipedia.com/index.php/SQL_Injecti...agic_quotes_gpc
|
|
|
![]() ![]() |
![]() |
Aktualny czas: 15.10.2025 - 02:16 |