Форум программистов, компьютерный форум, киберфорум
PHP: базы данных
Войти
Регистрация
Восстановить пароль
Блоги Сообщество Поиск Заказать работу  
 
Рейтинг 4.75/4: Рейтинг темы: голосов - 4, средняя оценка - 4.75
165 / 150 / 58
Регистрация: 15.06.2013
Сообщений: 1,107

SQL инъекция

23.09.2014, 11:26. Показов 826. Ответов 8
Метки нет (Все метки)

Студворк — интернет-сервис помощи студентам
Здравствуйте! Пытаюсь разобраться с защитой от инъекций. И для этого хочу попробовать провести простейшую инъекцию. Проблема заключается вот в чем:
Таблица q состоит из двух столбцов id и word
PHP
1
2
3
4
5
6
7
8
9
10
11
if(isset($_GET['id'])) {
        $connection = mysqli_connect('localhost', 'root', '', 'twokings');
        $id = $_GET['id'];
        
        $sql = "SELECT * FROM q WHERE id=$id";
        $query = mysqli_query($connection, $sql);
        $result = mysqli_fetch_all($query);
        
        print_r($result);
        
    };
Если в адресной строке написать d.php?id=-2 UNION SELECT id, word FROM q, то все работает и выводится вся таблица. Но если немного изменить строку с $sql:
PHP
1
$sql = "SELECT * FROM q WHERE id='$id'";
обрамив $id в одинарные кавычки и отправить запрос d.php?id=-2' UNION SELECT id, word FROM 'q, то появляется ошибка: Warning: mysqli_fetch_all() expects parameter 1 to be mysqli_result, boolean given in R:\home\2kings\www\d.php on line 9 и инъекция не проходит. Почему данная инъекция не проходит?
0
IT_Exp
Эксперт
34794 / 4073 / 2104
Регистрация: 17.06.2006
Сообщений: 32,602
Блог
23.09.2014, 11:26
Ответы с готовыми решениями:

SQL инъекция
Здравствуйте! Скажите пожалуйста. у меня есть такой запрос к БД: return(mysql_result(mysql_query("SELECT COUNT(`user_id`) FROM...

SQL инъекция
Здравствуйте. Мне сообщили, что в коде одного из плагинов сайта существует возможность включения SQL инъекции в строке 28 "$aid =...

SQL инъекция через post
Защитил сайт посредством замены всех составляющих sql запроса на пробел. Теперь вопрос в том, что делать с POST?

8
365 / 372 / 89
Регистрация: 01.12.2013
Сообщений: 1,629
23.09.2014, 12:04
Цитата Сообщение от MadHatter Посмотреть сообщение
то появляется ошибка
это не ошибка, а предупреждение. булево значение означает false, а требуется mysqli_result. false означает что запрос не выполнен. Результат запроса нужно проверять.
Цитата Сообщение от MadHatter Посмотреть сообщение
Почему данная инъекция не проходит?
потому что скорее всего не существует id со значением -2' UNION SELECT id, word FROM 'q

Добавлено через 2 минуты
чтобы успешно бороться с инъекциями нужно использовать современные средства, а не дедушкины рецепты. например использовать параметризированные запросы
0
165 / 150 / 58
Регистрация: 15.06.2013
Сообщений: 1,107
23.09.2014, 12:11  [ТС]
Цитата Сообщение от ads Посмотреть сообщение
потому что скорее всего не существует id со значением -2' UNION SELECT id, word FROM 'q
Да, его не существует. Но ведь в первый раз все получилось. А второй раз получается что id='-2' UNION SELECT id, word FROM 'q'. Вроде и с кавычками все нормально.
Цитата Сообщение от ads Посмотреть сообщение
это не ошибка, а предупреждение. булево значение означает false, а требуется mysqli_result. false означает что запрос не выполнен. Результат запроса нужно проверять.
Ну я не думаю что это важно для злоумышленника. Ведь, как я думаю, он не получил никакой важной информации.

Добавлено через 3 минуты
Цитата Сообщение от ads Посмотреть сообщение
чтобы успешно бороться с инъекциями нужно использовать современные средства, а не дедушкины рецепты. например использовать параметризированные запросы
Я и хочу начать их применять, например mysqli_stmt_bind_param. Но сначала хочу провести инъекцию и увидеть результат, что сначала инъекция проходила, а после внедрения технологий перестала проходить.
0
365 / 372 / 89
Регистрация: 01.12.2013
Сообщений: 1,629
23.09.2014, 12:24
Цитата Сообщение от MadHatter Посмотреть сообщение
А второй раз получается что id='-2' UNION SELECT id, word FROM 'q'. Вроде и с кавычками все нормально.
sql запрос читается до тех пор пока синтаксис верный, при появлении ошибок перестает читаться и пытается быть выполненным. id='-2' нормальная конструкция не смотря на то что id это число, а не строка. кавычки будут игнорированы. но похоже вы пытаетесь кого-то перемудрить. есть современные стандартные средства языка. дыры в безопасности будут не здесь
0
165 / 150 / 58
Регистрация: 15.06.2013
Сообщений: 1,107
23.09.2014, 12:47  [ТС]
Цитата Сообщение от ads Посмотреть сообщение
есть современные стандартные средства языка
Можеш примеры привести, чтобы знать что почитать?
0
365 / 372 / 89
Регистрация: 01.12.2013
Сообщений: 1,629
23.09.2014, 12:51
http://habrahabr.ru/post/137664/ не догма, но руководство к действию (с)Ленин
1
165 / 150 / 58
Регистрация: 15.06.2013
Сообщений: 1,107
23.09.2014, 13:03  [ТС]
Цитата Сообщение от ads Посмотреть сообщение
http://habrahabr.ru/post/137664/ не догма, но руководство к действию (с)Ленин
Хорошо, попробую почитать. Спасибо.
0
Software Engineer
 Аватар для Custos
332 / 335 / 55
Регистрация: 23.09.2014
Сообщений: 983
24.09.2014, 01:52
Цитата Сообщение от MadHatter Посмотреть сообщение
Хорошо, попробую почитать. Спасибо.
Давно пора) Сейчас разве что ленивый (или не знающий) не использует prepared statements
0
165 / 150 / 58
Регистрация: 15.06.2013
Сообщений: 1,107
24.09.2014, 22:56  [ТС]
Цитата Сообщение от Custos Посмотреть сообщение
Давно пора) Сейчас разве что ленивый (или не знающий) не использует prepared statements
Ну я только начинаю более менее серьезно этим делом заниматься)
0
Надоела реклама? Зарегистрируйтесь и она исчезнет полностью.
BasicMan
Эксперт
29316 / 5623 / 2384
Регистрация: 17.02.2009
Сообщений: 30,364
Блог
24.09.2014, 22:56
Помогаю со студенческими работами здесь

SQL инъекция на сервер Oracle
Имеется некий веб-интерфейс для доступа к БД Oracle, позволяющий выполнять некоторые запросы к базе и выводить результат в Excel - таблицу....

Как проверить текст от пользователя, чтобы не попала sql инъекция?
Всем привет! Есть форма, где пользователь вводит текст (на любом языке). Как проверить этот текст, чтобы не попала sql инъекция? Я...

Возможна ли инъекция?
Всем доброго дня Есть код : <?php session_start(); if ( isset($_POST) && (!empty($_POST)) && (!empty($_POST)) ) { $sql =...

Безопасность - sql инъекция?
mysql_query("UPDATE `users` SET `id_vk`='" . (int)$vk_profile . "', `sites_ref`='$site_ref' WHERE `user_id`=$id_profile");Вместо $site_ref...

SQL инъекция в Access database
Привет. Приложение, которое вставляет данные в аксес базу данных. Код вставки такой: *command.CommandText = "INSERT INTO Problem...


Искать еще темы с ответами

Или воспользуйтесь поиском по форуму:
9
Ответ Создать тему
Новые блоги и статьи
http://iceja.net/ математические сервисы
iceja 20.01.2026
Обновила свой сайт http:/ / iceja. net/ , приделала Fast Fourier Transform экстраполяцию сигналов. Однако предсказывает далеко не каждый сигнал (см ограничения http:/ / iceja. net/ fourier/ docs ). Также. . .
http://iceja.net/ сервер решения полиномов
iceja 18.01.2026
Выкатила http:/ / iceja. net/ сервер решения полиномов (находит действительные корни полиномов методом Штурма). На сайте документация по API, но скажу прямо VPS слабенький и 200 000 полиномов. . .
Расчёт переходных процессов в цепи постоянного тока
igorrr37 16.01.2026
/ * Дана цепь постоянного тока с R, L, C, k(ключ), U, E, J. Программа составляет систему уравнений по 1 и 2 законам Кирхгофа, решает её и находит переходные токи и напряжения на элементах схемы. . . .
Восстановить юзерскрипты Greasemonkey из бэкапа браузера
damix 15.01.2026
Если восстановить из бэкапа профиль Firefox после переустановки винды, то список юзерскриптов в Greasemonkey будет пустым. Но восстановить их можно так. Для этого понадобится консольная утилита. . .
Сукцессия микоризы: основная теория в виде двух уравнений.
anaschu 11.01.2026
https:/ / rutube. ru/ video/ 7a537f578d808e67a3c6fd818a44a5c4/
WordPad для Windows 11
Jel 10.01.2026
WordPad для Windows 11 — это приложение, которое восстанавливает классический текстовый редактор WordPad в операционной системе Windows 11. После того как Microsoft исключила WordPad из. . .
Classic Notepad for Windows 11
Jel 10.01.2026
Old Classic Notepad for Windows 11 Приложение для Windows 11, позволяющее пользователям вернуть классическую версию текстового редактора «Блокнот» из Windows 10. Программа предоставляет более. . .
Почему дизайн решает?
Neotwalker 09.01.2026
В современном мире, где конкуренция за внимание потребителя достигла пика, дизайн становится мощным инструментом для успеха бренда. Это не просто красивый внешний вид продукта или сайта — это. . .
КиберФорум - форум программистов, компьютерный форум, программирование
Powered by vBulletin
Copyright ©2000 - 2026, CyberForum.ru