|
41 / 40 / 16
Регистрация: 23.03.2010
Сообщений: 3,122
|
|||||||||||
Инъекции и параметры GET02.08.2010, 19:47. Показов 2171. Ответов 20
Метки нет (Все метки)
вот у меня к примеру такая структура
index.html
P.s. <a href="doc.php?s=1"> - В моем случае именно такой вариант отправки нужен, а $s=10 я сделал так как говорят что если писать ?s=1&s=2 то типа сработает два уровнения и s=1 и s=2.
0
|
|||||||||||
| 02.08.2010, 19:47 | |
|
Ответы с готовыми решениями:
20
Система if ifelse на GET параметр В curl не отключается параметр CURLOPT_HEADER Не присваивает параметр ссылке!! |
|
Благотворец
142 / 122 / 13
Регистрация: 29.04.2009
Сообщений: 537
|
|
| 02.08.2010, 19:49 | |
|
Смотря какие операции проводятся с $s
0
|
|
|
Почетный модератор
11559 / 4353 / 453
Регистрация: 12.06.2008
Сообщений: 12,455
|
||||||
| 02.08.2010, 20:05 | ||||||
|
Если ты заранее знаешь, что это число, то проще всего получать его как
1
|
||||||
|
41 / 40 / 16
Регистрация: 23.03.2010
Сообщений: 3,122
|
||||||||
| 02.08.2010, 20:11 [ТС] | ||||||||
Есть ли уязвимость у такого решения? Добавлено через 2 минуты Меня вообще интересует , эту конструкцию никак не смогут навредить? и правда ли то что если написать ?s=1&s=2&s=3 то s принимает 3 значения и могут выполниться все 3 решения?
0
|
||||||||
|
701 / 573 / 59
Регистрация: 18.11.2008
Сообщений: 2,147
|
||||||||
| 02.08.2010, 20:13 | ||||||||
|
по первому: сработает только s=2 (т.е. самый последний, вроде бы..) по второму: не сломается, ибо ты явно проверяешь значение if($s==1) вот только если будет типа такого:
1
|
||||||||
|
Благотворец
142 / 122 / 13
Регистрация: 29.04.2009
Сообщений: 537
|
||||||
| 02.08.2010, 20:16 | ||||||
1
|
||||||
|
41 / 40 / 16
Регистрация: 23.03.2010
Сообщений: 3,122
|
||
| 02.08.2010, 20:23 [ТС] | ||
|
Но как я выше почитал опасности в данной кострукции нет , либо решение выполнится правильно либо вообще ничего не выполнится , вопрос решен , спасибо.
0
|
||
|
113 / 70 / 2
Регистрация: 31.07.2010
Сообщений: 337
|
|||||||||||
| 02.08.2010, 21:13 | |||||||||||
|
Я прошу прощения, но зачем так сложно всё?
Вот это
0
|
|||||||||||
|
не Администратор ^_^
|
|||||||||||
| 02.08.2010, 21:33 | |||||||||||
|
судя из прочитанного
в самое начало добавь:
ведь если что-то дописать к
0
|
|||||||||||
|
41 / 40 / 16
Регистрация: 23.03.2010
Сообщений: 3,122
|
|||
| 02.08.2010, 22:05 [ТС] | |||
0
|
|||
|
701 / 573 / 59
Регистрация: 18.11.2008
Сообщений: 2,147
|
|||
| 02.08.2010, 22:10 | |||
![]() один запрос быстрее двух ![]()
0
|
|||
|
41 / 40 / 16
Регистрация: 23.03.2010
Сообщений: 3,122
|
||
| 02.08.2010, 22:14 [ТС] | ||
0
|
||
|
41 / 40 / 16
Регистрация: 23.03.2010
Сообщений: 3,122
|
|||||||
| 02.08.2010, 22:28 [ТС] | |||||||
|
может и не по теме но можно ли упростить такое решение
Добавлено через 4 минуты
0
|
|||||||
|
Почетный модератор
11559 / 4353 / 453
Регистрация: 12.06.2008
Сообщений: 12,455
|
|||||||||||
| 02.08.2010, 22:28 | |||||||||||
|
Ходов в любом случае будет столько. Просто записать можно в меньшее количество строк. Лично я не выношу запрос в отдельную переменную:
1
|
|||||||||||
|
41 / 40 / 16
Регистрация: 23.03.2010
Сообщений: 3,122
|
||
| 02.08.2010, 22:34 [ТС] | ||
|
0
|
||
|
113 / 70 / 2
Регистрация: 31.07.2010
Сообщений: 337
|
||
| 02.08.2010, 22:37 | ||
0
|
||
|
Почетный модератор
11559 / 4353 / 453
Регистрация: 12.06.2008
Сообщений: 12,455
|
|||
| 02.08.2010, 22:52 | |||
|
1
|
|||
|
Благотворец
142 / 122 / 13
Регистрация: 29.04.2009
Сообщений: 537
|
||||||||||||||||
| 02.08.2010, 23:09 | ||||||||||||||||
Что мы имеем функция mysql_query выполняет запрос, но мы не знаем прошел он или нет, не знаем вернулась ли нам хоть одна запись или нет. Можно записать даже так в случае полнейшей уверенности в том, что в базе по этому id что-то есть. Это вполне реально - базу можно проверять планировщиком. Но это для крупных проектов.
0
|
||||||||||||||||
|
113 / 70 / 2
Регистрация: 31.07.2010
Сообщений: 337
|
|||||||
| 02.08.2010, 23:22 | |||||||
Эта запись была бы оправдана при дебаггинге, но его мы тут не наблюдаем. Так зачем лишняя перезапись да еще и с неинформативными переменными? К слову - применять для этих целей такой артефакт, как mysql_fetch_array() - моветон. Про сувание в запрос чистой переменной промолчу. Мало ли...
0
|
|||||||
| 02.08.2010, 23:22 | |
|
Помогаю со студенческими работами здесь
20
Скриптом передать параметр в текстовое поле Параметр value, в поле ввода текста скрипт авторизации vseti.by, неизвестный параметр jsc в POST DATA параметр командной строки Трудности с SQL-инъекцией и XSS Искать еще темы с ответами Или воспользуйтесь поиском по форуму: |
|
Новые блоги и статьи
|
|||
|
SDL3 для Web (WebAssembly): Реализация движения на Box2D v3 - трение и коллизии с повёрнутыми стенами
8Observer8 20.02.2026
Содержание блога
Box2D позволяет легко создать главного героя, который не проходит сквозь стены и перемещается с заданным трением о препятствия, которые можно располагать под углом, как верхнее. . .
|
Конвертировать закладки radiotray-ng в m3u-плейлист
damix 19.02.2026
Это можно сделать скриптом для PowerShell. Использование
. \СonvertRadiotrayToM3U. ps1 <path_to_bookmarks. json>
Рядом с файлом bookmarks. json появится файл bookmarks. m3u с результатом.
# Check if. . .
|
Семь CDC на одном интерфейсе: 5 U[S]ARTов, 1 CAN и 1 SSI
Eddy_Em 18.02.2026
Постепенно допиливаю свою "многоинтерфейсную плату". Выглядит вот так:
https:/ / www. cyberforum. ru/ blog_attachment. php?attachmentid=11617&stc=1&d=1771445347
Основана на STM32F303RBT6.
На борту пять. . .
|
Камера Toupcam IUA500KMA
Eddy_Em 12.02.2026
Т. к. у всяких "хикроботов" слишком уж мелкий пиксель, для подсмотра в ESPriF они вообще плохо годятся: уже 14 величину можно рассмотреть еле-еле лишь на экспозициях под 3 секунды (а то и больше),. . .
|
|
И ясному Солнцу
zbw 12.02.2026
И ясному Солнцу,
и светлой Луне.
В мире
покоя нет
и люди
не могут жить в тишине.
А жить им немного лет.
|
«Знание-Сила»
zbw 12.02.2026
«Знание-Сила»
«Время-Деньги»
«Деньги -Пуля»
|
SDL3 для Web (WebAssembly): Подключение Box2D v3, физика и отрисовка коллайдеров
8Observer8 12.02.2026
Содержание блога
Box2D - это библиотека для 2D физики для анимаций и игр. С её помощью можно определять были ли коллизии между конкретными объектами и вызывать обработчики событий столкновения. . . .
|
SDL3 для Web (WebAssembly): Загрузка PNG с прозрачным фоном с помощью SDL_LoadPNG (без SDL3_image)
8Observer8 11.02.2026
Содержание блога
Библиотека SDL3 содержит встроенные инструменты для базовой работы с изображениями - без использования библиотеки SDL3_image. Пошагово создадим проект для загрузки изображения. . .
|