Новости | Об игре | Форум
09:11, 2485 онлайн
Форумы » Общий Форум » перестарались 
12

АвторТема: перестарались
vania z



 21 
   
  написано: 31.01.2016 18:19:16 
19 я в курсе, я про это писал. Это значит, что тут пароли хранятся в виде текста
либо зашифрованного текста. В любом случае, их можно прочесть в оригинальном
виде. Это не хэши. На мой взгляд, это плохо.
vania z



 22 
   
  написано: 31.01.2016 18:23:13 
20 на форуме вообще не постятся. Я не понимаю, зачем это так. У меня две версии.

1) тут дыра для sql-иньекций, sql код в сообщении прерывает нормальное
исполнение отправки сообщения
2) их действительно в ручную удаляют, перед сохранием в базу данных всех
сообщения эскейпят. Но это не имеет смысла вообще
Dee78



 23 
 -1   
  написано: 31.01.2016 18:33:49 
А вы хyлиганы!
gragdanin



 24 
   
  написано: 31.01.2016 18:42:49 
22 если тут и есть дыра для инъекций, то за 13 лет жизни сайта ей никто не
воспользовался. А по поводу обработки sql запросов - вообше не понимаю, как и
для чего сделана такая фишка. И как вообще распознать, что это именно запрос, а
не общение иностранцев. Или может нельзя пользоваться словами селект, апдэйт,
инсерт?
vania z



 25 
   
  написано: 31.01.2016 18:44:20 
24 этими словами, да. Но там хитрый рекгекс, в некоторых сочетаниях они
разрешаются. Иньекцию тут находили, симбумру, вроде. Он находил дыру, через
которую можно было слить всю базу данных.
vania z



 26 
   
  написано: 31.01.2016 18:45:12 
update id
gragdanin



 27 
   
  написано: 31.01.2016 18:45:17 
На форум не постится тоже запрос. Пытался написать
Селект вася фром сити уэа эйдж=30
vania z



 28 
   
  написано: 31.01.2016 18:45:23 
$elect не прошел
gragdanin



 29 
   
  написано: 31.01.2016 18:45:52 
Select *
gragdanin



 30 
   
  написано: 31.01.2016 18:46:22 
Select vasya
gragdanin



 31 
   
  написано: 31.01.2016 18:47:05 
Селект и фром тормозят скрипт
vania z



 32 
   
  написано: 31.01.2016 18:47:52 
31 вот только непонятно зачем. Если они эскейпятся, то смысла в этом ноль. Ну не
постим мы на форум их, и что? Кому легче? Только программистам мешает
переписываться.
gragdanin



 33 
   
  написано: 31.01.2016 18:48:00 
Вместе если. Таблицу начинаешь выбирать - вылезает косяк
gragdanin



 34 
   
  написано: 31.01.2016 18:49:56 
Вообще не вижу смысла. Обработал текстовое поле htmlspecialchars, trim и хватит.
Пиши в базу строку... Пусть там хоть коды запуска ракет будут
gragdanin



 35 
   
  написано: 31.01.2016 18:51:25 
Короче программистам надо на специализированный форум бежать ;-) а я спать
12

К списку тем