Защита от скули

Discussion in 'PHP' started by |qbz|, 20 Aug 2010.

  1. h00lyshit!

    h00lyshit! [From Nobody To Root]

    Joined:
    10 Sep 2009
    Messages:
    289
    Likes Received:
    290
    Reputations:
    195
    Потому что mysql_real_escape_string их не экранирует и может использоваться например оператор LIKE, где эти спецсимволы применяються.

    _ замещает любой одиночный символ.
    % замещает последовательность из любого числа символов.
     
    #21 h00lyshit!, 21 Aug 2010
    Last edited: 11 Mar 2011
    2 people like this.
  2. b3

    b3 Moderator

    Joined:
    5 Dec 2004
    Messages:
    2,041
    Likes Received:
    933
    Reputations:
    199
    Руки тебе топором отрубать за такую авторизацию на основе LIKE)))
     
    _________________________
  3. b3

    b3 Moderator

    Joined:
    5 Dec 2004
    Messages:
    2,041
    Likes Received:
    933
    Reputations:
    199
    То что вы обсуждаете называеться: Фильтрация входящих данных от мусора
    Защита от скули это: mysql_real_escape_string
     
    _________________________
  4. h00lyshit!

    h00lyshit! [From Nobody To Root]

    Joined:
    10 Sep 2009
    Messages:
    289
    Likes Received:
    290
    Reputations:
    195
    Я не говорю, что это именно sql инъекция и не подразумеваю выполнение произвольного кода. Это просто ошибка, которую стоит предотвращать. Указал я это отдельно от защиты от sql inj, как дополнение.
     
    #24 h00lyshit!, 22 Aug 2010
    Last edited: 11 Mar 2011
  5. -=Zhenek=-

    -=Zhenek=- Elder - Старейшина

    Joined:
    31 Dec 2007
    Messages:
    271
    Likes Received:
    77
    Reputations:
    1
    Скорее ошибка программирования.
    Авторизацию на LIKE никто в здравом уме не делает.
    А вот например для вывода статей можно, но максимум чего ты добьешься - это вывести статью на определенную букву.
     
  6. b3

    b3 Moderator

    Joined:
    5 Dec 2004
    Messages:
    2,041
    Likes Received:
    933
    Reputations:
    199
    Redwood
    Ты извини но и второй твой пример это пример быдлокода )))
    ЗЫ http://ru.wikipedia.org/wiki/Внедрение_SQL-кода
    Внедрение SQL-кода (англ. SQL injection) — один из распространённых способов взлома сайтов и программ, работающих с базами данных, основанный на внедрении в запрос произвольного SQL-кода.

    Выделил ключевую фразу, подставка % к LIKE не являеться внедрением произвольного SQL-кода
     
    _________________________
  7. h00lyshit!

    h00lyshit! [From Nobody To Root]

    Joined:
    10 Sep 2009
    Messages:
    289
    Likes Received:
    290
    Reputations:
    195
    Пускай в случае с авторизацией, это будет называться Authorization Bypass, а в случае с выводом всей инфы из БД вместо положенной, как то еще.
    Факт остается фактом, в паре с like эти символы следует экранировать.
     
    #27 h00lyshit!, 22 Aug 2010
    Last edited: 11 Mar 2011
  8. Gifts

    Gifts Green member

    Joined:
    25 Apr 2008
    Messages:
    2,494
    Likes Received:
    807
    Reputations:
    614
    Redwood, b3, прекращайте это непотребство, ТС задал конкретный вопрос является ли его способ фильтрации эффективным. Ответ нет и следовало остановиться на статье nerezus'а или ссылки на ман. А вы развели тут демагогию

    Redwood, ваша точка зрения понятна, но в общем случае экранировать эти символы не стоит. Хорошо что указали на это, но плохо, что начали так форсировать эту точку зрения

    b3, хватит троллить
     
    _________________________
    1 person likes this.
  9. b3

    b3 Moderator

    Joined:
    5 Dec 2004
    Messages:
    2,041
    Likes Received:
    933
    Reputations:
    199
    http://lurkmore.ru/Тролль зачем оскорблять? Я не тролю я веду дискуссию никого не провоцируя =\
     
    _________________________
    1 person likes this.