Size: a a a

JavaScript — русскоговорящее сообщество

2020 November 20

A

Aleksandr in JavaScript — русскоговорящее сообщество
Sergiy Shatunov
есть специальные функции для преобразования строки в безопасный вид, надо ими пользоваться
я знаю, ты мне скажи, где тут конкретно уязвимость
источник

A

Aleksandr in JavaScript — русскоговорящее сообщество
если не учитывать масив
источник

SS

Sergiy Shatunov in JavaScript — русскоговорящее сообщество
Aleksandr
я знаю, ты мне скажи, где тут конкретно уязвимость
ты там парамерт добавляешь простой конкатенацией
источник

A

Aleksandr in JavaScript — русскоговорящее сообщество
Sergiy Shatunov
ты там парамерт добавляешь простой конкатенацией
я там ни чего не добавляю
источник

A

Aleksandr in JavaScript — русскоговорящее сообщество
и в чем проблема?
источник

A

Aleksandr in JavaScript — русскоговорящее сообщество
"SELECT * FROM exhibits WHERE title ILIKE '%" + req.params.title + "%'" какой сюда параметр подставить, что бы сделать иньекцию?
источник

SS

Sergiy Shatunov in JavaScript — русскоговорящее сообщество
req.params.title <_< это что?
источник

A

Aleksandr in JavaScript — русскоговорящее сообщество
параметр
источник

A

Aleksandr in JavaScript — русскоговорящее сообщество
из того запроса
источник

SS

Sergiy Shatunov in JavaScript — русскоговорящее сообщество
ну и понятно что это дыра
источник

A

Aleksandr in JavaScript — русскоговорящее сообщество
ты не устал?
источник

A

Aleksandr in JavaScript — русскоговорящее сообщество
КАКОЕ ЗНАЧЕНИЕ туда нужно подставить, что бы хоть как то повлиять на базу
источник

SS

Sergiy Shatunov in JavaScript — русскоговорящее сообщество
сходу не придумаешь, но за некоторое время можно либо слить всю базу либо грохнуть её, я это гарантирую (просто давно практиковался в sql)
источник

AP

Anton Permyakov in JavaScript — русскоговорящее сообщество
Aleksandr
КАКОЕ ЗНАЧЕНИЕ туда нужно подставить, что бы хоть как то повлиять на базу
;drop database users?
источник

A

Aleksandr in JavaScript — русскоговорящее сообщество
Anton Permyakov
;drop database users?
"SELECT * FROM exhibits WHERE title ILIKE '%;drop database users%' так разве дропнется?
источник

SS

Sergiy Shatunov in JavaScript — русскоговорящее сообщество
Aleksandr
"SELECT * FROM exhibits WHERE title ILIKE '%;drop database users%' так разве дропнется?
а если нужных кавычек добавить?
источник

AP

Anton Permyakov in JavaScript — русскоговорящее сообщество
Aleksandr
"SELECT * FROM exhibits WHERE title ILIKE '%;drop database users%' так разве дропнется?
проверь :)
источник

A

Aleksandr in JavaScript — русскоговорящее сообщество
Sergiy Shatunov
а если нужных кавычек добавить?
куда?
источник

A

Aleksandr in JavaScript — русскоговорящее сообщество
Anton Permyakov
проверь :)
У меня нет базы, поэтому и спрашиваю
источник

A

Aleksandr in JavaScript — русскоговорящее сообщество
я не наезжаю если что, я пытаюсь разобраться
источник