|
0 / 0 / 0
Регистрация: 06.01.2012
Сообщений: 4
|
||||||||||||||||
Трудности с SQL-инъекцией и XSS07.01.2012, 01:06. Показов 1919. Ответов 11
Метки нет (Все метки)
Вечер добрый, форумчане! Помогите советом, есть несколько вопросов.
1. Есть скрипт авторизации - форма
2. Необходимо реализовать XSS, лучше активную. Соответственно нужно разработать какой-то функционал, который позволит пользователю реализовать XSS. Какой функционал проще реализовать и какую XSS сможет реализовать пользователь в соответствие с этим функционалом. Спасибо. Добавлено через 1 час 7 минут P.S. Скрипт мой. Дыры в нем сделать нужно по учебе, чтобы студенты изучали уязвимости, а затем их закрывали.
0
|
||||||||||||||||
| 07.01.2012, 01:06 | |
|
Ответы с готовыми решениями:
11
Автоматизированный поиск SQL и XSS-уязвимостей WYSIWYG защита от sql, xss injection Трудности с Update в Access присоединенных SQL Server таблиц |
|
13210 / 6599 / 1041
Регистрация: 10.01.2008
Сообщений: 15,069
|
|||||||
| 07.01.2012, 08:36 | |||||||
|
Если она включена, то пришедшие данные надо принудительно обратно разэкранировать:
0
|
|||||||
|
0 / 0 / 0
Регистрация: 06.01.2012
Сообщений: 4
|
|
| 07.01.2012, 11:45 [ТС] | |
|
А если отключал ее также через php.ini? Результат при этом не менялся.
0
|
|
|
13210 / 6599 / 1041
Регистрация: 10.01.2008
Сообщений: 15,069
|
|
| 07.01.2012, 12:02 | |
|
Ma7, А в "ivan' --" после второго дефиса есть пробел? Выведите строку с получающимся запросом.
0
|
|
|
0 / 0 / 0
Регистрация: 06.01.2012
Сообщений: 4
|
|
| 07.01.2012, 12:06 [ТС] | |
|
Vovan-VE, Пробел делаю. Как посмотреть какой запрос получается?
0
|
|
|
960 / 801 / 85
Регистрация: 21.07.2010
Сообщений: 3,522
|
|||||||
| 07.01.2012, 16:37 | |||||||
Не по теме:
0
|
|||||||
| 07.01.2012, 18:42 | ||
|
Не по теме:
Если делать иначе, то придется вообще отказаться от array_walk_recursive() и, например, свою рекурсивную функцию ваять. Но такой способ будет выполняться в разы медленнее. Чем меньше выполняется нашего PHP-кода, быт лучше.
1
|
||
| 07.01.2012, 19:10 | |
|
Не по теме:
0
|
|
| 07.01.2012, 19:18 | |
|
1
|
|
|
|
|||||||||||
| 08.01.2012, 01:46 | |||||||||||
|
Не изобретайте велосипед, его уже давно изобрели.
Входящие данные в базу:
0
|
|||||||||||
|
0 / 0 / 0
Регистрация: 06.01.2012
Сообщений: 4
|
|
| 08.01.2012, 13:50 [ТС] | |
|
Vovan-VE, Love_and_Peace, спасибо! Не знаю почему сразу не сработало, но сейчас просто отключив magic_quotes_gpc через php.ini, эта инъекция прошла. Если можете высказаться по второй части вопроса по поводу XSS буду рад выслушать.
WebGraf, нужно специально сделать дыру, которую студенты уже потом будут сами закрывать.
0
|
|
|
13210 / 6599 / 1041
Регистрация: 10.01.2008
Сообщений: 15,069
|
||
| 09.01.2012, 12:40 | ||
|
0
|
||
| 09.01.2012, 12:40 | |
|
Помогаю со студенческими работами здесь
12
Может ли быть атака инъекцией Является ли отображение инъекцией, сюръекцией и биекцией? SQL Запросы в Базе Данных (SELECT, DELETE). Возникли некоторые трудности в их составлении Является ли функция инъекцией, сюръекцией или биекцией? XSS Искать еще темы с ответами Или воспользуйтесь поиском по форуму: |
|
Новые блоги и статьи
|
||||
|
PhpStorm 2025.3: WSL Terminal всегда стартует в ~
and_y87 14.12.2025
PhpStorm 2025. 3: WSL Terminal всегда стартует в ~ (home), игнорируя директорию проекта
Симптом:
После обновления до PhpStorm 2025. 3 встроенный терминал WSL открывается в домашней директории. . .
|
Access
VikBal 11.12.2025
Помогите пожалуйста !! Как объединить 2 одинаковые БД Access с разными данными.
|
Новый ноутбук
volvo 07.12.2025
Всем привет.
По скидке в "черную пятницу" взял себе новый ноутбук Lenovo ThinkBook 16 G7 на Амазоне:
Ryzen 5 7533HS
64 Gb DDR5
1Tb NVMe
16" Full HD Display
Win11 Pro
|
Музыка, написанная Искусственным Интеллектом
volvo 04.12.2025
Всем привет. Некоторое время назад меня заинтересовало, что уже умеет ИИ в плане написания музыки для песен, и, собственно, исполнения этих самых песен. Стихов у нас много, уже вышли 4 книги, еще 3. . .
|
От async/await к виртуальным потокам в Python
IndentationError 23.11.2025
Армин Ронахер поставил под сомнение async/ await. Создатель Flask заявляет: цветные функции - провал, виртуальные потоки - решение. Не threading-динозавры, а новое поколение лёгких потоков. Откат?. . .
|
|
Поиск "дружественных имён" СОМ портов
Argus19 22.11.2025
Поиск "дружественных имён" СОМ портов
На странице:
https:/ / norseev. ru/ 2018/ 01/ 04/ comportlist_windows/
нашёл схожую тему. Там приведён код на С++, который показывает только имена СОМ портов, типа,. . .
|
Сколько Государство потратило денег на меня, обеспечивая инсулином.
Programma_Boinc 20.11.2025
Сколько Государство потратило денег на меня, обеспечивая инсулином.
Вот решила сделать интересный приблизительный подсчет, сколько государство потратило на меня денег на покупку инсулинов.
. . .
|
Ломающие изменения в C#.NStar Alpha
Etyuhibosecyu 20.11.2025
Уже можно не только тестировать, но и пользоваться C#. NStar - писать оконные приложения, содержащие надписи, кнопки, текстовые поля и даже изображения, например, моя игра "Три в ряд" написана на этом. . .
|
Мысли в слух
kumehtar 18.11.2025
Кстати, совсем недавно имел разговор на тему медитаций с людьми. И обнаружил, что они вообще не понимают что такое медитация и зачем она нужна. Самые базовые вещи. Для них это - когда просто люди. . .
|
Создание Single Page Application на фреймах
krapotkin 16.11.2025
Статья исключительно для начинающих. Подходы оригинальностью не блещут.
В век Веб все очень привыкли к дизайну Single-Page-Application .
Быстренько разберем подход "на фреймах".
Мы делаем одну. . .
|