[iq]
Профессор
- Регистрация
- 17 Июл 2007
- Сообщения
- 201
- Реакции
- 45
- Автор темы
- #1
Возник вопрос по безопасности/взлому:
Представим у нас есть запрос:
Возможно ли подстановкой определенной строки (c функциями char(),hex-строки или AES_ENCRYPT()) вместо $value, совершить иньекцию?
Замечу есть одна загвоздка: $value фильтруется на наличе ' и \. При чем вместо кавычка и слэш удваиваются.
Прошу помочь.
ЗЫ все конечно происходит в MySql.
Представим у нас есть запрос:
Код:
select lala from table where pole = \'' . $value . '\'
Замечу есть одна загвоздка: $value фильтруется на наличе ' и \. При чем вместо кавычка и слэш удваиваются.
Прошу помочь.
ЗЫ все конечно происходит в MySql.