1. Вы находитесь в сообществе Rubukkit. Мы - администраторы серверов Minecraft, разрабатываем собственные плагины и переводим на различные языки плагины наших коллег из других стран.
    Скрыть объявление
Скрыть объявление
В преддверии глобального обновления, мы проводим исследования, которые помогут нам сделать опыт пользования форумом ещё удобнее. Помогите нам, примите участие!

MySQL инъекция.. как защитится?

Тема в разделе "Оффтопик", создана пользователем oleg57zls, 19 дек 2013.

  1. Автор темы
    oleg57zls

    oleg57zls Старожил Пользователь

    Баллы:
    173
    Skype:
    BlayzerQ
    Имя в Minecraft:
    Blayzer
  2. saharin94

    saharin94 Старожил Пользователь Заблокирован

    Баллы:
    173
    Для паблик скриптов дырки - это норма. Пишут криворукие, которые не знаю, что нельзя доверять клиенту.
    // сейчас пофиксим...
    Это часть скрипта. Откуда берётся переменная $banlist?

    UPD: 7zip тупанул. Показал только первый файл.
    Фиксить нечего. Переменные, используемые в запросах берутся из конфига. У злоумышленника нет никакой возможности их изменить (только взломав сайт, но тогда уже о SQL-инъекциях будет думать поздно).
     
  3. serega6531

    serega6531 Старожил Девелопер Пользователь

    Баллы:
    173
    Skype:
    shkurovs
  4. Toster_tpl

    Toster_tpl Старожил Пользователь

    Баллы:
    153
    *real_escape_string()
     
  5. fles

    fles Старожил Пользователь

    Баллы:
    153
    Ну либо регуляркой кавычки запретить, либо как выше сказали
     
  6. Автор темы
    oleg57zls

    oleg57zls Старожил Пользователь

    Баллы:
    173
    Skype:
    BlayzerQ
    Имя в Minecraft:
    Blayzer
    Чего то я не понял... Скрипты которые я прикрепил уязвимые?
     
  7. Toster_tpl

    Toster_tpl Старожил Пользователь

    Баллы:
    153
    Да - xss
     
  8. Автор темы
    oleg57zls

    oleg57zls Старожил Пользователь

    Баллы:
    173
    Skype:
    BlayzerQ
    Имя в Minecraft:
    Blayzer
    Что такое xss?
     
  9. The Midnight Wizard

    The Midnight Wizard Старожил Пользователь

    Баллы:
    153
    Skype:
    you.dont.own.me
    Cross-site scripting. Позволяет внедрить свой код в страницу, и отдать эту страницу жертве. После чего, куки жертвы уйдут к вам. Один минус, xss скорее всего пассивная.
     

Поделиться этой страницей