Thread Parameter zum übergeben aufbereiten (9 answers)
Opened by [HR]Doomrunner at 2004-03-05 17:40

Maluku
 2004-03-09 11:58
#80594 #80594
User since
2003-10-02
27 Artikel
BenutzerIn
[Homepage] [default_avatar]
Check mal die Sicherheit deines Skriptes...
Ein SQL-befehl vom Benutzer einzulesen ist äußerst unsicher...
Stell dir mal vor jemand gibt dir folgenden Link...:
Code: (dl )
unternehmensdb.pl?filter=WHERE%201%3BDelete%20form%20data%20where %201

Dann steht in deiner Anfrage sowas wie :
Code: (dl )
select * form Data where 1;Delete from data where 1;

Und das löscht dir alle deine Daten.
Auf soetwas musst du dann auch aufpassen
Code (perl): ()
1
2
3
4
5
&#36_='';
s%%`^.*`s;.*;uhtnmo;;a>lha~a>inu~a>fmk~a>rou~a>duM~a>btl~s;&&&&&&;!d1!l2!b3!i4!f5!r6q(?);e;Z`
`}a>&&&`sub# "1#{#"_=shift#;s^"2^"3#^;``;~`return #"_#}``^!&&`"1(#""2)#\.`Z%;
s~Z~print~g;s/#/\\/g;s/`(.)(.+?)`(.+?)`/s&#36{1}&#36{2}&#36{1}&#36{3}&#36{1}g\;/g;s;&;(.);g;y^"^&#36^;
print;

View full thread Parameter zum übergeben aufbereiten