|
0 / 0 / 0
Регистрация: 06.01.2012
Сообщений: 4
|
||||||||||||||||
Трудности с SQL-инъекцией и XSS07.01.2012, 01:06. Показов 1931. Ответов 11
Метки нет (Все метки)
Вечер добрый, форумчане! Помогите советом, есть несколько вопросов.
1. Есть скрипт авторизации - форма
2. Необходимо реализовать XSS, лучше активную. Соответственно нужно разработать какой-то функционал, который позволит пользователю реализовать XSS. Какой функционал проще реализовать и какую XSS сможет реализовать пользователь в соответствие с этим функционалом. Спасибо. Добавлено через 1 час 7 минут P.S. Скрипт мой. Дыры в нем сделать нужно по учебе, чтобы студенты изучали уязвимости, а затем их закрывали.
0
|
||||||||||||||||
| 07.01.2012, 01:06 | |
|
Ответы с готовыми решениями:
11
Автоматизированный поиск SQL и XSS-уязвимостей WYSIWYG защита от sql, xss injection Трудности с Update в Access присоединенных SQL Server таблиц |
|
13210 / 6599 / 1041
Регистрация: 10.01.2008
Сообщений: 15,069
|
|||||||
| 07.01.2012, 08:36 | |||||||
|
Если она включена, то пришедшие данные надо принудительно обратно разэкранировать:
0
|
|||||||
|
0 / 0 / 0
Регистрация: 06.01.2012
Сообщений: 4
|
|
| 07.01.2012, 11:45 [ТС] | |
|
А если отключал ее также через php.ini? Результат при этом не менялся.
0
|
|
|
13210 / 6599 / 1041
Регистрация: 10.01.2008
Сообщений: 15,069
|
|
| 07.01.2012, 12:02 | |
|
Ma7, А в "ivan' --" после второго дефиса есть пробел? Выведите строку с получающимся запросом.
0
|
|
|
0 / 0 / 0
Регистрация: 06.01.2012
Сообщений: 4
|
|
| 07.01.2012, 12:06 [ТС] | |
|
Vovan-VE, Пробел делаю. Как посмотреть какой запрос получается?
0
|
|
|
960 / 801 / 85
Регистрация: 21.07.2010
Сообщений: 3,522
|
|||||||
| 07.01.2012, 16:37 | |||||||
Не по теме:
0
|
|||||||
| 07.01.2012, 18:42 | ||
|
Не по теме:
Если делать иначе, то придется вообще отказаться от array_walk_recursive() и, например, свою рекурсивную функцию ваять. Но такой способ будет выполняться в разы медленнее. Чем меньше выполняется нашего PHP-кода, быт лучше.
1
|
||
| 07.01.2012, 19:10 | |
|
Не по теме:
0
|
|
| 07.01.2012, 19:18 | |
|
1
|
|
|
|
|||||||||||
| 08.01.2012, 01:46 | |||||||||||
|
Не изобретайте велосипед, его уже давно изобрели.
Входящие данные в базу:
0
|
|||||||||||
|
0 / 0 / 0
Регистрация: 06.01.2012
Сообщений: 4
|
|
| 08.01.2012, 13:50 [ТС] | |
|
Vovan-VE, Love_and_Peace, спасибо! Не знаю почему сразу не сработало, но сейчас просто отключив magic_quotes_gpc через php.ini, эта инъекция прошла. Если можете высказаться по второй части вопроса по поводу XSS буду рад выслушать.
WebGraf, нужно специально сделать дыру, которую студенты уже потом будут сами закрывать.
0
|
|
|
13210 / 6599 / 1041
Регистрация: 10.01.2008
Сообщений: 15,069
|
||
| 09.01.2012, 12:40 | ||
|
0
|
||
| 09.01.2012, 12:40 | |
|
Помогаю со студенческими работами здесь
12
Может ли быть атака инъекцией Является ли отображение инъекцией, сюръекцией и биекцией? SQL Запросы в Базе Данных (SELECT, DELETE). Возникли некоторые трудности в их составлении Является ли функция инъекцией, сюръекцией или биекцией? XSS Искать еще темы с ответами Или воспользуйтесь поиском по форуму: |
|
Новые блоги и статьи
|
|||
|
SDL3 для Web (WebAssembly): Обработчик клика мыши в браузере ПК и касания экрана в браузере на мобильном устройстве
8Observer8 02.02.2026
Содержание блога
Для начала пошагово создадим рабочий пример для подготовки к экспериментам в браузере ПК и в браузере мобильного устройства. Потом напишем обработчик клика мыши и обработчик. . .
|
Философия технологии
iceja 01.02.2026
На мой взгляд у человека в технических проектах остается роль генерального директора. Все остальное нейронки делают уже лучше человека. Они не могут нести предпринимательские риски, не могут. . .
|
SDL3 для Web (WebAssembly): Вывод текста со шрифтом TTF с помощью SDL3_ttf
8Observer8 01.02.2026
Содержание блога
В этой пошаговой инструкции создадим с нуля веб-приложение, которое выводит текст в окне браузера. Запустим на Android на локальном сервере. Загрузим Release на бесплатный. . .
|
SDL3 для Web (WebAssembly): Сборка C/C++ проекта из консоли
8Observer8 30.01.2026
Содержание блога
Если вы откроете примеры для начинающих на официальном репозитории SDL3 в папке: examples, то вы увидите, что все примеры используют следующие четыре обязательные функции, а. . .
|
|
SDL3 для Web (WebAssembly): Установка Emscripten SDK (emsdk) и CMake для сборки C и C++ приложений в Wasm
8Observer8 30.01.2026
Содержание блога
Для того чтобы скачать Emscripten SDK (emsdk) необходимо сначало скачать и уставить Git: Install for Windows. Следуйте стандартной процедуре установки Git через установщик. . . .
|
SDL3 для Android: Подключение Box2D v3, физика и отрисовка коллайдеров
8Observer8 29.01.2026
Содержание блога
Box2D - это библиотека для 2D физики для анимаций и игр. С её помощью можно определять были ли коллизии между конкретными объектами. Версия v3 была полностью переписана на Си, в. . .
|
Инструменты COM: Сохранение данный из VARIANT в файл и загрузка из файла в VARIANT
bedvit 28.01.2026
Сохранение базовых типов COM и массивов (одномерных или двухмерных) любой вложенности (деревья) в файл, с возможностью выбора алгоритмов сжатия и шифрования.
Часть библиотеки BedvitCOM
Использованы. . .
|
SDL3 для Android: Загрузка PNG с альфа-каналом с помощью SDL_LoadPNG (без SDL3_image)
8Observer8 28.01.2026
Содержание блога
SDL3 имеет собственные средства для загрузки и отображения PNG-файлов с альфа-каналом и базовой работы с ними. В этой инструкции используется функция SDL_LoadPNG(), которая. . .
|