Ir para conteúdo
Fórum Script Brasil
  • 0

Sql injection


andrelllcamargo

Pergunta

1 resposta a esta questão

Posts Recomendados

  • 0

basicamente, isso é uma falha na interpretacao do caracter ' (aspa simples).

o cara passa o ' na sua querystring, fazendo com q na hora q a query seja executada, ele interprete como final de string. assim ele consegue adicionar qualquer codigo de select apos o fechamento do ' e, com um union all, ele consegue trazer qualquer informacao do seu banco de dados.

pra resolver isso, você pode fazer um replace transformando ' em '' (duas aspas simples), nos seus campos da querystring.

Link para o comentário
Compartilhar em outros sites

Participe da discussão

Você pode postar agora e se registrar depois. Se você já tem uma conta, acesse agora para postar com sua conta.

Visitante
Responder esta pergunta...

×   Você colou conteúdo com formatação.   Remover formatação

  Apenas 75 emoticons são permitidos.

×   Seu link foi incorporado automaticamente.   Exibir como um link em vez disso

×   Seu conteúdo anterior foi restaurado.   Limpar Editor

×   Você não pode colar imagens diretamente. Carregar ou inserir imagens do URL.



  • Estatísticas dos Fóruns

    • Tópicos
      152,1k
    • Posts
      651,8k
×
×
  • Criar Novo...