• XSS.stack #1 – первый литературный журнал от юзеров форума

Нужен совет по SQL-Injection

xhost

HDD-drive
Пользователь
Регистрация
02.09.2006
Сообщения
20
Реакции
0
На одном сайте нашел пагу, наверное самописную, а в ней багу..
http://***.ru/comments.php?id=[ид новости]

если вместо ид вставить ' тогда выдаст еррор:
MySQL error : You have an error in your SQL syntax near ''\' ORDER BY com_id ASC' at line 4

я так понимаю там парсит малёха входные данные, изменяя ' на \'
посоветуйте как обойти, чё сделать, какой у них там примерно код))
 
а как насчёт обойти?

там запрос наверное чёт вроде:
SELECT (поля) FROM comments WHERE id=[ID] SORT..

т.е. если вставить id=' тогда запрос будет:
SELECT (поля) FROM comments WHERE id=\' SORT..

не могу дальшё ничё придумать...
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх