
29.04.2016, 09:55
|
|
Новичок
Регистрация: 11.05.2015
Сообщений: 2
С нами:
5794166
Репутация:
0
|
|
Ребят, нашел на своем сайте уязвимость. В бд можно записать любую строчку, и потом в одном месте он выводит данные из бд не фильтруя. Т.е XSS есть(алерт пишется,выводится и срабатывает). Скоро исправлю.
Но меня больше интересует SQL инъекция. сейчас фильтруются все кавычки(комментируются обратным слешем, аж 4 шт, хз зачем)
пример пр вводе ' UNION SELECT 1:
purch='\\\\' UNION SELECT 1'
Этого достаточно чтоб не было инъекции?
Можно пример когда это не поможет? (надо )
PS двиг куплен у фрила.
|
|
|