Sql injecton na przykladzie, pomozecie?

michalo1994

Użytkownik
Dołączył
Maj 7, 2009
Posty
9
znalazłem podatną stronę :
Kod:
http://sluchane.net/wykonawcy/mezo_and_tabb_feat_mietek_szczesniak/4209[code]
dowod: [code]http://sluchane.net/wykonawcy/mezo_and_tabb_feat_mietek_szczesniak/4209'
chce zdobyć liczbę kolumn
Kod:
http://sluchane.net/wykonawcy/mezo_and_tabb_feat_mietek_szczesniak/-4209+union+all+select+1--
Piszę tak do 10 i nic, dlaczego??
 

grzonu

Były Moderator
Dołączył
Grudzień 26, 2006
Posty
1390
1) to ze wstawisz ' i wyskoczy blad nie znaczy ze jest podatna
2) to jest mod_rewrite a musisz sie dobrac do normalnych linkow
3) zamiast pisac tak do 10 czy 100 lepiej uzyc ORDER BY
 

mrx1

Użytkownik
Dołączył
Kwiecień 2, 2006
Posty
94
Tak się składa, że znam webmastera tej strony
smile.gif
Już powiadomiłem o podatności.
BTW
Mam nadzieję, że nic nie zepsuliście jeszcze xD ?

Edit:
Już widzę że naprawione.
 
Do góry Bottom