![]() |
![]() ![]() |
![]() |
![]()
Post
#1
|
|
Grupa: Zarejestrowani Postów: 602 Pomógł: 30 Dołączył: 1.08.2007 Skąd: Nowy Sącz Ostrzeżenie: (0%) ![]() ![]() |
Jest to pytanie abym poznał o co chodzi w SQL INJECTION
Mam taki plik
i w bazie jeden rekord i jesli odpale link example0x.php?user=daniel1302',%20pass='Daniela to login zmienia na daniel1302', pass='Daniel Dlaczego nie zmienia hasła Ten post edytował Piniek 20.04.2008, 11:50:15
Powód edycji: Dodanie odpowiedniego tagu do tematu. Proszę żeby następnym razem autor sam go dodawał.
|
|
|
![]()
Post
#2
|
|
Grupa: Zarejestrowani Postów: 910 Pomógł: 44 Dołączył: 20.02.2008 Skąd: Łódź Ostrzeżenie: (20%) ![]() ![]() |
a nie lepiej tak zrobić
i wtedy adres: index.php?user=user&pass=pass |
|
|
![]()
Post
#3
|
|
![]() Grupa: Zarejestrowani Postów: 6 476 Pomógł: 1306 Dołączył: 6.08.2006 Skąd: Kraków Ostrzeżenie: (0%) ![]() ![]() |
@Mlodycompany: ale kiedy autor tematu chce właśnie sobie "popsuć" bazę
![]() Być może magic_quotes są włączone na serwerze Dodaj sobie echo $query; i zobacz jakie jest wykonywane zapytanie Ten post edytował Crozin 19.04.2008, 20:27:59 |
|
|
![]()
Post
#4
|
|
Grupa: Zarejestrowani Postów: 910 Pomógł: 44 Dołączył: 20.02.2008 Skąd: Łódź Ostrzeżenie: (20%) ![]() ![]() |
no wiesz. chce nie chce ja podalem mu skrypt ktory dziala w 100%
|
|
|
![]()
Post
#5
|
|
Grupa: Zarejestrowani Postów: 602 Pomógł: 30 Dołączył: 1.08.2007 Skąd: Nowy Sącz Ostrzeżenie: (0%) ![]() ![]() |
Mlodycompany, nie o to mi chodziło, chciałem sprawdzić jak taki atak działa
UPDATE uzytkownicy SET login='daniel1302\', pass=\'Daniela' takie zapytanie zostało zwrócone, czyli nie muszę zabezpieczać na moim serwerze zmiennych |
|
|
![]()
Post
#6
|
|
![]() Grupa: Zarejestrowani Postów: 1 387 Pomógł: 273 Dołączył: 18.02.2008 Ostrzeżenie: (0%) ![]() ![]() |
daniel1302, NIGDY nie ufaj magic_quotes. To, że u Ciebie na serwerze działa to poprawnie, nie oznacza, że gdzie indziej będzie tak samo. Poza tym później napotkasz się z problemami z wydobywaniem danych z bazy, bo nie do końca wiadomo będzie kiedy użyć stripslashes() (i po co, skoro nie używaliśmy addslashes()?)
Zawsze ręcznie filtruj zmienne wyjściowe. -------------------- XMPP: l0ud@chrome.pl
|
|
|
![]()
Post
#7
|
|
Grupa: Zarejestrowani Postów: 910 Pomógł: 44 Dołączył: 20.02.2008 Skąd: Łódź Ostrzeżenie: (20%) ![]() ![]() |
atak dziala normalnie. jest pelno filmow w necie jak takie ataki sa robione.
|
|
|
![]()
Post
#8
|
|
Grupa: Zarejestrowani Postów: 602 Pomógł: 30 Dołączył: 1.08.2007 Skąd: Nowy Sącz Ostrzeżenie: (0%) ![]() ![]() |
Jak jest magic quotes to nieda próbowałem 4 godziny i nic ale atak typu select/unionselect działa
|
|
|
![]()
Post
#9
|
|
![]() Grupa: Zarejestrowani Postów: 6 476 Pomógł: 1306 Dołączył: 6.08.2006 Skąd: Kraków Ostrzeżenie: (0%) ![]() ![]() |
Tak więc jak widzisz, magic_quotes mogą ochronić czasem słabych programistów ![]() ![]() |
|
|
![]() ![]() |
![]() |
Aktualny czas: 22.08.2025 - 05:26 |