PDA

Просмотр полной версии : Sql injection


01.07.2004, 10:32
Здорова всем.
У меня вопрос. Есть форма ввода паса и логина (приметивная). Поставил типа ' в поле паса ввывелась
Всё ок. Начал ругаться Warning: mysql_num_rows(): supplied argument is not a valid MySQL result resource in hex/index.php on line 9

что тут можно сделать.

Algol
01.07.2004, 11:18
http://antichat.ru/sql

Hgr
01.07.2004, 12:21
two Algol
Ты типа про ' or 1=1 ' ?
Запрос  типа "index.php?username=bla&password=bla' or 1=1 ' " - я пробывал.

И таких сайтов гора. Но, нигде это не пашет. Где-то запрос переобразуется в \' так что ...
Ну что можно здеслать народ.?

Algol
01.07.2004, 13:47
Если апостроф экранируется, тогда почему вылазит ошибка SQL ?

Hgr
01.07.2004, 14:14
Ну допустим ' не экранируется, что тогда.
Лешче мне от этого не стало.

Hgr
01.07.2004, 22:21
two Algol and all!
Если можешь/можете помогите