Xwab
Форумыnavigate_nextПрограммирование на PHP

sql запрос через $_GET
Сообщения
bboytwist

Можно ли выполнить SQL запрос (INSERT,DELETE и т.п) через недостаточную фильтрацию $_GET переменной?

20 Ноя 2010, 15:17
Dogma

если эта гет переменная обращаеца кудато в mysql_query(блавлавбыалвыб $_GET['trololohack'] блвбпл) то да)

20 Ноя 2010, 15:18
bboytwist

а можеш пример такой навести?например:
http://test.ru/id=mysql_query и т.д

20 Ноя 2010, 15:45
Okula

Если $_GET переменная отфильтрована то такой запрос тебе ничего не даст.
А так это SQL-инъекция называется.

20 Ноя 2010, 15:52
bboytwist

4 СПАСИБО!Но я знаю как это называется и что это такое)
Я просто прошу показать пример инсерта или делита через гет строку и всё

20 Ноя 2010, 15:53
Okula

bboytwist, вот почитай
http://zhilinsky.ru/2008/05/08/anti-xss-script/

20 Ноя 2010, 15:58
Dogma

http://test.ru/id=-1'union+{тут твой запрос}
тоесть
http://test.ru/id=-1'union+select+abc,bac,cab+from+bca

20 Ноя 2010, 16:00
Replikon

Че за хрень? Я пытался взломать свой же скрипт, в котором перед этим специально сделал дыру, так ничего не получилось.

20 Ноя 2010, 18:33
ofroke

Replikon, надо уметь)

20 Ноя 2010, 20:12
Ответить на тему