Menú

Mostrar Mensajes

Esta sección te permite ver todos los mensajes escritos por este usuario. Ten en cuenta que sólo puedes ver los mensajes escritos en zonas a las que tienes acceso en este momento.

Mostrar Mensajes Menú

Mensajes - k-r-1-0-5

#1
Nivel Web / Re: Ayuda con inyeccion SQL please =)
17 Febrero 2009, 18:15 PM
Demonios.. xD
Se aplica tambien en las cookies? Hay otra parte en la que se pasa directamente el contenido de una cookie al query...

Que lindo es aprender algo nuevo.. gracias :$
#2
Nivel Web / Re: Ayuda con inyeccion SQL please =)
17 Febrero 2009, 18:11 PM
Le puse un echo al codigo para ver como llega... y el resultado fue este:

DELETE FROM tb_messenger WHERE id='1\' or id>=\'2\';--' LIMIT 1


Estoy quemado cierto?? xD

Pero.. porque se le anteponen los \ a las comillas simples si no hay nada que filtre?? D:
#3
Holas.. Resulta que tengo el codigo de un sitio al cual quiero hacerle una pequeña inyeccion no dañina.. (En serio)..
Tengo la instuicion de que en esta parte es posible una inyeccion, ya que no se filtra nada antes de pasarlo al mysql_query.....


<?php
//Aqui es donde se obtienen las variables sin filtrar..
$id=$_GET["id"];
$to=$_GET["to"];
$option=$_GET["option"];

if (
$option=="delete"){
&
#160; &#160; require ('config.php'); //Conexion a la DB
&#160; &#160; $queryz = "DELETE FROM tb_messenger WHERE id='$id' LIMIT 1";
&#160; &#160; mysql_query($queryz) or die(mysql_error());
&#160; &#160; mysql_close($con);
}
?>



Como ven, es la variable $id en la que hay que poner algo... pero cuando le pongo:

'; UPDATE ETC ETC; #

Ni me la pesca ni me da error...  :-(


Alguna idea??? Se los agradecere demasiado :$


Saludos!