Witaj Gościu! ( Zaloguj | Rejestruj )

Forum PHP.pl

> Sql injection
scottx
post
Post #1





Grupa: Zarejestrowani
Postów: 18
Pomógł: 0
Dołączył: 20.05.2007

Ostrzeżenie: (0%)
-----


Wikipedia
Cytat
Teoretycznie w ten sposób można przekazać każde zapytanie SQL, włącznie z wykonaniem kilku zapytań naraz. Jeżeli w powyższym przykładzie użytkownik przekaże

x';DROP TABLE użytkownicy; SELECT * FROM data WHERE nazwa LIKE '%
to całe zapytanie przybierze postać

SELECT * FROM uzytkownicy WHERE uzytkownik = 'x';DROP TABLE uzytkownicy; SELECT * FROM dane WHERE nazwa LIKE '%'
co zaowocuje usunięciem tabeli "uzytkownicy" i pobraniem wszystkich danych z tabeli "dane".

Czy możliwe jest zagnieżdżenie paru zapytań na raz w jednym zapytaniu do bazy? Tu chyba jest bład? Mylę sie? proszę o odpowiedź
Go to the top of the page
+Quote Post
 
Start new topic
Odpowiedzi
scottx
post
Post #2





Grupa: Zarejestrowani
Postów: 18
Pomógł: 0
Dołączył: 20.05.2007

Ostrzeżenie: (0%)
-----


  1. <?Php
  2. $id=$_get["id"];
  3. $result = mysql_query("SELECT * FROM tabela WHERE `id`=$id ");
  4. ?>

Czy możliwe jest tu wstrzyknięcie kodu usuwajacego tabelę? IMHO nie. Jak już to jakoś tak
strona.php?id=1; Drop table tabela ale to nie zadziała

Ten post edytował scottx 2.07.2007, 23:21:23
Go to the top of the page
+Quote Post

Posty w temacie


Reply to this topicStart new topic
2 Użytkowników czyta ten temat (2 Gości i 0 Anonimowych użytkowników)
0 Zarejestrowanych:

 



RSS Aktualny czas: 3.12.2025 - 08:23