Форум программистов, компьютерный форум, киберфорум
Microsoft SQL Server
Войти
Регистрация
Восстановить пароль
Блоги Сообщество Поиск Заказать работу  
 
Рейтинг 4.67/3: Рейтинг темы: голосов - 3, средняя оценка - 4.67
 Аватар для Dinkin
783 / 556 / 136
Регистрация: 31.05.2013
Сообщений: 3,145
Записей в блоге: 3

SQL инъекция (необходим пример)

23.11.2016, 16:06. Показов 654. Ответов 4
Метки нет (Все метки)

Студворк — интернет-сервис помощи студентам
Добрый день!
Практикуюсь с защитой запроса для MSSQL....но весь интернет заполнен примерами инъекций для MySQL. Мне бы пример когда ломается запрос через параметры переменной, что то вроде такого:
SQL
1
SELECT * FROM users WHERE login = ZLOSTAYA_PEREMENAYA
Добавлено через 1 минуту
PS пускай даже сам запрос не нашкодит БД, а просто хотя бы сломает запрос (но и если нашкодит БД, тож буду благодарен).
0
cpp_developer
Эксперт
20123 / 5690 / 1417
Регистрация: 09.04.2010
Сообщений: 22,546
Блог
23.11.2016, 16:06
Ответы с готовыми решениями:

SQL инъекция
Здравствуйте! Пытаюсь разобраться с защитой от инъекций. И для этого хочу попробовать провести простейшую инъекцию. Проблема заключается...

SQL инъекция
Здравствуйте! Скажите пожалуйста. у меня есть такой запрос к БД: return(mysql_result(mysql_query("SELECT COUNT(`user_id`) FROM...

SQL инъекция
Здравствуйте. Мне сообщили, что в коде одного из плагинов сайта существует возможность включения SQL инъекции в строке 28 "$aid =...

4
3614 / 2135 / 756
Регистрация: 02.06.2013
Сообщений: 5,169
23.11.2016, 16:22
Цитата Сообщение от Dinkin Посмотреть сообщение
Мне бы пример когда ломается запрос через параметры переменной
Параметризованные запросы не подвержены инъекциям.
1
 Аватар для Dinkin
783 / 556 / 136
Регистрация: 31.05.2013
Сообщений: 3,145
Записей в блоге: 3
23.11.2016, 16:26  [ТС]
invm, то есть достаточно данные слать как параметрами и этого достаточно, и даже не нужна экранирование?
Хотелось бы это саморучно проверить =)
0
3614 / 2135 / 756
Регистрация: 02.06.2013
Сообщений: 5,169
23.11.2016, 16:52
Цитата Сообщение от Dinkin Посмотреть сообщение
Хотелось бы это саморучно проверить =)
Ну так проверяйте.
Если сможете придумать такой сценарий (за исключением банального exec(@var)).
0
 Аватар для Dinkin
783 / 556 / 136
Регистрация: 31.05.2013
Сообщений: 3,145
Записей в блоге: 3
23.11.2016, 17:20  [ТС]
invm, в том то и дело что не могу придумать (нет таких знаний), даже если не параметрами слать запрос

Добавлено через 26 минут
Протестировал, в общем если значения передаются как параметр, то даже экранирование не нужно.
0
Надоела реклама? Зарегистрируйтесь и она исчезнет полностью.
raxper
Эксперт
30234 / 6612 / 1498
Регистрация: 28.12.2010
Сообщений: 21,154
Блог
23.11.2016, 17:20
Помогаю со студенческими работами здесь

Безопасность - sql инъекция?
mysql_query("UPDATE `users` SET `id_vk`='" . (int)$vk_profile . "', `sites_ref`='$site_ref' WHERE `user_id`=$id_profile");Вместо $site_ref...

SQL инъекция на сервер Oracle
Имеется некий веб-интерфейс для доступа к БД Oracle, позволяющий выполнять некоторые запросы к базе и выводить результат в Excel - таблицу....

Cookie или sql инъекция
Всем доброго времени суток. Столкнулся с проблемой извлечения данных с сайта банки точка ру. (отзывы). Необходимо достать отзывы. Хотел...

SQL инъекция через post
Защитил сайт посредством замены всех составляющих sql запроса на пробел. Теперь вопрос в том, что делать с POST?

SQL инъекция в Access database
Привет. Приложение, которое вставляет данные в аксес базу данных. Код вставки такой: *command.CommandText = "INSERT INTO Problem...


Искать еще темы с ответами

Или воспользуйтесь поиском по форуму:
5
Ответ Создать тему
Новые блоги и статьи
http://iceja.net/ математические сервисы
iceja 20.01.2026
Обновила свой сайт http:/ / iceja. net/ , приделала Fast Fourier Transform экстраполяцию сигналов. Однако предсказывает далеко не каждый сигнал (см ограничения http:/ / iceja. net/ fourier/ docs ). Также. . .
http://iceja.net/ сервер решения полиномов
iceja 18.01.2026
Выкатила http:/ / iceja. net/ сервер решения полиномов (находит действительные корни полиномов методом Штурма). На сайте документация по API, но скажу прямо VPS слабенький и 200 000 полиномов. . .
Расчёт переходных процессов в цепи постоянного тока
igorrr37 16.01.2026
/ * Дана цепь постоянного тока с R, L, C, k(ключ), U, E, J. Программа составляет систему уравнений по 1 и 2 законам Кирхгофа, решает её и находит переходные токи и напряжения на элементах схемы. . . .
Восстановить юзерскрипты Greasemonkey из бэкапа браузера
damix 15.01.2026
Если восстановить из бэкапа профиль Firefox после переустановки винды, то список юзерскриптов в Greasemonkey будет пустым. Но восстановить их можно так. Для этого понадобится консольная утилита. . .
Сукцессия микоризы: основная теория в виде двух уравнений.
anaschu 11.01.2026
https:/ / rutube. ru/ video/ 7a537f578d808e67a3c6fd818a44a5c4/
WordPad для Windows 11
Jel 10.01.2026
WordPad для Windows 11 — это приложение, которое восстанавливает классический текстовый редактор WordPad в операционной системе Windows 11. После того как Microsoft исключила WordPad из. . .
Classic Notepad for Windows 11
Jel 10.01.2026
Old Classic Notepad for Windows 11 Приложение для Windows 11, позволяющее пользователям вернуть классическую версию текстового редактора «Блокнот» из Windows 10. Программа предоставляет более. . .
Почему дизайн решает?
Neotwalker 09.01.2026
В современном мире, где конкуренция за внимание потребителя достигла пика, дизайн становится мощным инструментом для успеха бренда. Это не просто красивый внешний вид продукта или сайта — это. . .
КиберФорум - форум программистов, компьютерный форум, программирование
Powered by vBulletin
Copyright ©2000 - 2026, CyberForum.ru