Форум программистов, компьютерный форум, киберфорум
PHP
Войти
Регистрация
Восстановить пароль
Блоги Сообщество Поиск Заказать работу  
 
 Аватар для licoric
1 / 1 / 1
Регистрация: 11.05.2012
Сообщений: 92

SQL Injection aka инъекции

21.09.2023, 20:56. Показов 428. Ответов 2
Метки нет (Все метки)

Студворк — интернет-сервис помощи студентам
Товарищи. Давно не задумывался на эту тему.
Какие сейчас есть уязвимости? Интересует больше контекст работы с MySQL запросами.
Есть сервак и на нем php 7.4.33. Можно поставить 8.2.6 (alt).
Помню в "древние времена" надо было кавычки экранировать и еще какие-то символы. Иначе запрос не работал. Сейчас, как я смотрю, все работает.

Запросы выглядят примерно так:
PHP
1
2
3
4
5
6
$sql = "INSERT INTO `MyGuests` (`firstname`, `lastname`, `email`)
VALUES ('John', 'Doe', 'john@example.com')";
 
if (mysqli_query($conn, $sql)) {
  echo "New record created successfully";
}
0
Лучшие ответы (1)
Programming
Эксперт
39485 / 9562 / 3019
Регистрация: 12.04.2006
Сообщений: 41,671
Блог
21.09.2023, 20:56
Ответы с готовыми решениями:

Sql инъекции и вредоносные файлы через base64
Здравствуйте друзья. Возник такой вопрос. Возможно ли через base64 сделать sql инъекцию или занести вредоносный скрипт на сайт. Дело в том...

SQL-инъекции
Обнаружил у себя на сайте уязвимость. Прежде чем ее починить, решил сам попробовать через эту дырку что-то сделать на сайте. Но. НЕ вышло!...

SQL инъекции
Здравствуйте. Начал разработку web проекта и наткнулся на одну не приятную вещь: sql инъекции. Очень много гуглил, но так нормально и не...

2
Невнимательный
 Аватар для ft4l
3112 / 1289 / 359
Регистрация: 08.02.2013
Сообщений: 7,559
Записей в блоге: 2
21.09.2023, 21:11
Цитата Сообщение от licoric Посмотреть сообщение
все работает.
Всё работает с mysqli_prepare(), mysqli_execute_query() (php8.2) и т.п.
с mysqli_query() всё так-же может быть надо mysqli->escape_string() aka mysqli_real_escape_string()
c предварительным mysqli_set_charset()
1
 Аватар для sad67man
2604 / 1508 / 689
Регистрация: 23.08.2015
Сообщений: 3,834
21.09.2023, 21:14
Лучший ответ Сообщение было отмечено ft4l как решение

Решение

licoric, https://www.php.net/manual/ru/... ection.php

Уязвимость возникает при подстановке переменных в SQL запрос. Подставляйте переменные через подготовленные запросы и проблем не будет.
https://www.php.net/manual/ru/... ements.php
https://www.php.net/manual/ru/... ements.php
2
Надоела реклама? Зарегистрируйтесь и она исчезнет полностью.
inter-admin
Эксперт
29715 / 6470 / 2152
Регистрация: 06.03.2009
Сообщений: 28,500
Блог
21.09.2023, 21:14
Помогаю со студенческими работами здесь

SQL инъекции
Всем привет начал учить раздел книги посвященный sql инъекциям и появился небольшой вопрос. Вот кусочек кода: $purchase_id = $_GET; if...

Htmlspecialchars и sql-инъекции
Подскажите, пожалуйста, а то я совсем запутался... Сначала интернеты советовали оборачивать любую переменную в функцию htmlspecialchars()...

PDO и sql инъекции
Изучаю PDO и защиту от инъекций. Как понял если использовать для вставки в БД данных prepare, то инъекции будут исключены. я правильно это...

Защита от SQL-инъекции
Здравствуйте,подскажите пожалуйста, как защитить данный скрипт на PDO от SQL- инъекции. <?php include...

SQL Инъекции MySqli
Здрасте, я начал постигать Sql инъекции, и пытаюсь взломать сам себя... что бы понять как потом защититься. Но чёт не понял. ...


Искать еще темы с ответами

Или воспользуйтесь поиском по форуму:
3
Ответ Создать тему
Новые блоги и статьи
Ритм жизни
kumehtar 27.02.2026
Иногда приходится жить в ритме, где дел становится всё больше, а вовлечения в происходящее — всё меньше. Плотный график не даёт вниманию закрепиться ни на одном событии. Утро начинается с быстрых,. . .
SDL3 для Web (WebAssembly): Сборка библиотек SDL3 и Box2D из исходников с помощью CMake и Emscripten
8Observer8 27.02.2026
Недавно вышла версия SDL 3. 4. 2 библиотеки SDL3. На странице официальной релиза доступны исходники, готовые DLL (для x86, x64, arm64), а также библиотеки для разработки под Android, MinGW и Visual. . .
SDL3 для Web (WebAssembly): Реализация движения на Box2D v3 - трение и коллизии с повёрнутыми стенами
8Observer8 20.02.2026
Содержание блога Box2D позволяет легко создать главного героя, который не проходит сквозь стены и перемещается с заданным трением о препятствия, которые можно располагать под углом, как верхнее. . .
Конвертировать закладки radiotray-ng в m3u-плейлист
damix 19.02.2026
Это можно сделать скриптом для PowerShell. Использование . \СonvertRadiotrayToM3U. ps1 <path_to_bookmarks. json> Рядом с файлом bookmarks. json появится файл bookmarks. m3u с результатом. # Check if. . .
Семь CDC на одном интерфейсе: 5 U[S]ARTов, 1 CAN и 1 SSI
Eddy_Em 18.02.2026
Постепенно допиливаю свою "многоинтерфейсную плату". Выглядит вот так: https:/ / www. cyberforum. ru/ blog_attachment. php?attachmentid=11617&stc=1&d=1771445347 Основана на STM32F303RBT6. На борту пять. . .
Камера Toupcam IUA500KMA
Eddy_Em 12.02.2026
Т. к. у всяких "хикроботов" слишком уж мелкий пиксель, для подсмотра в ESPriF они вообще плохо годятся: уже 14 величину можно рассмотреть еле-еле лишь на экспозициях под 3 секунды (а то и больше),. . .
И ясному Солнцу
zbw 12.02.2026
И ясному Солнцу, и светлой Луне. В мире покоя нет и люди не могут жить в тишине. А жить им немного лет.
«Знание-Сила»
zbw 12.02.2026
«Знание-Сила» «Время-Деньги» «Деньги -Пуля»
КиберФорум - форум программистов, компьютерный форум, программирование
Powered by vBulletin
Copyright ©2000 - 2026, CyberForum.ru