November 2019

S M T W T F S
      12
34 5 678 9
10111213141516
17181920212223
24252627282930

Style Credit

Expand Cut Tags

No cut tags
Friday, January 6th, 2017 01:32 pm

Если кто не помнит, ещё в школе он играл так: https://xkcd.com/327/

А теперь вырос, и.. видать, он и зарегистрировал в Британии компанию под названием ; DROP TABLE "COMPANIES";–– LTD

Via Bruсe Schneier

Оригинал этой записи в личном блоге.

Tags:
Friday, January 6th, 2017 04:08 pm (UTC)
Cool!
Friday, January 6th, 2017 04:17 pm (UTC)
в названии компании не хватает сингл квоты в начале, не сработает даже если инпут не валидируется
Friday, January 6th, 2017 04:44 pm (UTC)
да, причем если задуматься там наверняка все у всех экранируется, потому что дофига всяких MC'Adam & sons , Adam's groshery
Friday, January 6th, 2017 05:36 pm (UTC)
ну, тогда уж там и закрывающей скобки не хватает.
Friday, January 6th, 2017 08:14 pm (UTC)
закрыть предыдущий statement.
обычно в коде есть что-то вроде insert into tablename values (a,b,c, '$var');
для нормального sql injection на место $var надо поставить некую строку вида
bla-bla'); drop table tablename;

Ну, в общем, скобка там нужна полсе закрывающей кавычки.
Friday, January 6th, 2017 08:16 pm (UTC)
ну мы ведь не знаем в сколько местах оно таки сработало. А тут, видимо, название таблицы не подошло. :)
Monday, January 9th, 2017 01:54 pm (UTC)
Это как-то слишком оптимистично звучит. Бывает, конечно, и так. Но реже.