3366

“; drop table users⁠⁠1

Вы смотрите срез комментариев. Показать все
351
Автор поста оценил этот комментарий
Иллюстрация к комментарию
раскрыть ветку (53)
103
Автор поста оценил этот комментарий

А вот это уже посложнее прикол

Иллюстрация к комментарию
раскрыть ветку (7)
66
DELETED
Автор поста оценил этот комментарий

Я понял! Не сразу, но понял!


Для тормозов вроде меня - drop table

раскрыть ветку (6)
46
Автор поста оценил этот комментарий
Sql injection
раскрыть ветку (2)
24
Автор поста оценил этот комментарий

Ну это очевидно, а вот со столом не сразу дошло

раскрыть ветку (1)
2
Автор поста оценил этот комментарий
А, понял.
0
DELETED
Автор поста оценил этот комментарий
Так, я не понял. Вкололи вакцину с SQL. Команда дроп тейбл сама выполнилась? В какой момент запустилась. Почему не сразу? При чем тут home? Где юмор блеать?
раскрыть ветку (2)
3
DELETED
Автор поста оценил этот комментарий

Инъекция выполнила команду, и дома он это обнаружил. Почему дома? хз, можно считать, что дом - это base, и там грохнули table

раскрыть ветку (1)
0
DELETED
Автор поста оценил этот комментарий
Спасибо, затупил на SQL injection
9
Автор поста оценил этот комментарий

бля, можно предысторию этой картинки?

раскрыть ветку (44)
111
Автор поста оценил этот комментарий

Какая нужна предыстория? Прикол в том, чтобы вывести из строя систему автораспознавания номеров

раскрыть ветку (20)
6
Автор поста оценил этот комментарий

а это действительно так возможно?

раскрыть ветку (18)
46
Автор поста оценил этот комментарий

Вероятнее всего - нет.

раскрыть ветку (15)
47
Автор поста оценил этот комментарий

Вряд-ли в камере есть база. База на сервере, куда номер попадет в виде текста с распознанной картинки. В теории, компьютеру насрать, какой там текст и, вероятно, защиты от SQL injection, в данном случае, нет никакой (т.е. не предполагается доступ сторонний извне системы).

Допускаю, что базу таки потрепать можно, зная ее структуру и способ атаки.

Скажем так, сайты, которые ломались подобным способом через форму для отправки отзыва, я видел

раскрыть ветку (14)
38
Автор поста оценил этот комментарий

защиты от SQL injection, в данном случае, нет никакой (т.е. не предполагается доступ сторонний извне системы).
Вот такие предположения и ведут к факапам. Защита от sql injection должна быть всегда!

раскрыть ветку (10)
14
Автор поста оценил этот комментарий

Да ладно, в нормальных языках в современных фреймфорках она встроена по умолчанию. Даже с сильным желанием не получится вызывать селект с какой-то ебаниной

раскрыть ветку (9)
17
Автор поста оценил этот комментарий
Все просто, у данного логина, под которым идёт коннект, нет прав(грантов) на удаление данных или изменение структуры бд. И все.
раскрыть ветку (6)
8
Автор поста оценил этот комментарий

Крайне сомневаюсь, что даже в +- больших проектах сильно заморачиваться на этот счёт, чтоб под делать апдейт под одним, а селект под другим

раскрыть ветку (5)
4
Автор поста оценил этот комментарий

В больших проектах если твой проект работает из под околорутового пользователя на продакшене — то ты банально не пройдёшь sec validation, да и на продакшн базе тебе такое сделать не дадут. Придет DBA и популярно расскажет почему так делать нельзя.

1
Автор поста оценил этот комментарий
Только начал осваивать программирование и вопрос: а хранимые процедуры разве не защищают от такой фигни, выражение не будет распознаваться как команда?
раскрыть ветку (1)
Автор поста оценил этот комментарий

Значит вы далеки от такой разработки. К примеру в оракле команда drop относится к ddl, и права как правило на ddl есть только dba и лиц отвечающих за релизы. Также роли на чтение и изменение данных тоже всегда разносятся(тот, кому достаточно только читать данные, не должен иметь других прав). А вообще в запросах должна быть валидация параметров и переменные должны биндится, а не подставляться через конкатенацию.

раскрыть ветку (1)
2
Автор поста оценил этот комментарий

Фреймворки тут не нужны, prepared statement механизм встроен в реляционные БД по умолчанию.

2
Автор поста оценил этот комментарий

Ох сколько раз я видел тупо сложение строк для формирования запроса... И вроде все такие современные ;)

10
Автор поста оценил этот комментарий

Валидация должна быть по формату, тупо поле не иметь такой размереости, ну и экранировать в текст

1
Автор поста оценил этот комментарий

через форму для отправки отзыва
Это нужно чтобы форма отправки не записывалась в базу, а обрабатывалась как код на сервере.
Каким... умным.... надо быть, чтобы такое сделать?

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Вопрос не ко мне, я не программист. Разгребал ситуацию, когда инъекцией сайт сломали, попутно смотрел ютубы и читал, как это бывает вообще

6
Автор поста оценил этот комментарий

уже нет.

раньше было возможно,

софт камеры распознавал строку, а дальше обрабатывал как строку, распознавал команду и дропал базу.

и судя по посту, сейчас это возможность кое-где еще остается

0
Автор поста оценил этот комментарий

Конечно нет. Распознается же номер, а не любой попавшийся в поле зрения текст.

Автор поста оценил этот комментарий
и нахуя?
18
Автор поста оценил этот комментарий
У меня была расширенная версия картинки вот
Иллюстрация к комментарию
раскрыть ветку (22)
11
Автор поста оценил этот комментарий
Можно пояснительную бригаду по картинке? Чё написано на табло? Про текст на бампере все понятно.
раскрыть ветку (21)
31
Автор поста оценил этот комментарий
Как уже выше и ниже поясняли — на фото случилась SQL инъекция, алгоритм распознавания номеров и ввода полученных данных не был защищен, т.к. программисты сочли что и так сойдет, а вот не сошло и этой уязвимостью ввода данных по приколу на машине кто-то и воспользовался, чтобы стереть все распознанные данные с помощью SQL-команды. Нет данных - нет штрафов. На баннере, вероятно, отображение ошибки в базе после инъекции.
раскрыть ветку (20)
22
Автор поста оценил этот комментарий
Но ведь распознаватель заточен под конкретный набор знаков в определенной последовательности. Он либо не распознает это как номер, либо прочитает криво. Чёто это как-то неправдоподобно.
раскрыть ветку (16)
12
Автор поста оценил этот комментарий

Не думаю.

Во-первых есть номера других стран, во вторых, в некоторых странах есть именные номера. Как минимум, хотя бы по этой причине, надо распознавать все.

Рамка номера может быть выше, ниже, слева, справа. Скорее всего, распознаётся контрастный участок с символами определенного шрифта, чтоб не читать всякие наклейки и аэрографии

Ну и, как писали выше, и так сойдёт - никто ж из программистов не предполагал, что это можно провернуть извне, т.к. доступ к базе закрыт.

Другой вопрос, что надо знать структуру базы, как минимум, чтобы такое провернуть.

Поэтому 50/50.

раскрыть ветку (6)
3
Автор поста оценил этот комментарий
Распознаватель не будет искать в базе последовательность длиннее, чем предполагает номерной знак. Можно настроить на номера разных стран, у них тоже есть свои параметры. Но не предложение из нескольких слов со знаками пунктуации.
раскрыть ветку (1)
Автор поста оценил этот комментарий

Да тупо БД нихуя не сделает, если в одном из параметров селекта будет дроп таблицы. Никто уже 100 лет как не конкатинирует запросы руками. Если так и делают, то сами напросились. Картинка не более, чем прикол ради прикола.

0
Автор поста оценил этот комментарий

Да бред бредовый. Для распознавания номеров тренируются сети на датасетах этих самых номеров. Во первых такую картинку сеть даже не распознает как номер, во вторых, даже если произойдет чудо, не пройдет проверка на постпроцессе (длина текста, набор символов, допустимые знаки) и в третьих значение в запрос попадает как параметр. Хоть X Y N  вы там напишите, как  ddl  запрос это проканает.

раскрыть ветку (1)
1
Донецкий таксист
Автор поста оценил этот комментарий

Не исключай индусский код, иногда дыры бывают настолько очевидными, что удивляешься, как это вообще возможно...

Я так в 2010-2011 году в украинском ПриватБанке премию получил за обнаружение тупейшей уязвимости в терминалах. До сих пор письма на мыле храню, как память)

Автор поста оценил этот комментарий

Ну распознаётся и распознаётся. Но либы, которые взаимодействуют с базой на автомате, существуют последние лет 10-15.

Команде 'insert into *xxx* values (..., "Drop table", ...)' будет совершенно похуй что какая там sql инъекция

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Хз, про какие либы идёт речь и про какую ситуацию. Сайт на пхп вскрывали (не самописный) через инъекцию, потому как автор доработки под него не сделал валидацию типа данных и вместо int можно было передавать запросом все.

И я хз, какой там механизм работы каких-то библиотек - я уже разгребал последствия. П.С. вообще не программист.

2
Автор поста оценил этот комментарий
Зависит уже от кривоты познаний программиста.
Если распознавание было настроено на специфичные области у машин, ориентировалось по контрасту или просто считывали все что считает буквами, то могло и в базу вредоносную команду занести.
Что нашлось, тем и делюсь, проводить расследование этого инцидента на фейковость желанием не горю.
раскрыть ветку (7)
3
Автор поста оценил этот комментарий
Да я и не прошу. Просто по опыту могу сказать, что распознаватель сравнивает с базой уже сам распознанный номер. Даже если написать тем же шрифтом длинную надпись, то он либо не распознает совсем, либо попытается вырвать определённое количество знаков, которые ему могут показаться номером. При настройке указывается соотношение сторон номерной пластины, максимальный и минимальный размер в пикселях на кадре.
раскрыть ветку (6)
0
Автор поста оценил этот комментарий

Хоть раньше и кодил, но в бд маловато за ненадобностью и все же не понятен механизм. Если считываются данные для распознания то их обработчик что ли гоняет по различным методам в которые включается не просто распознание и сравнение , но и запуск ? По мне кривое решение, хотя в чем то может и есть универсальность.

раскрыть ветку (5)
0
Автор поста оценил этот комментарий
Я не знаю что куда гоняет. Но точно знаю, что бд отдельно, распознаватель отдельно
раскрыть ветку (4)
0
Автор поста оценил этот комментарий

Иерархично отдельно, но взаимодействуют же. Получается снимок(или ряд снимков) по определенным шаблонам, примитивно говоря с условиями прямоугольника и определенными атрибутами, распознаются к примеру OCR-подобными библиотеками и прогоняются по базе на совпадения. Механизм управления базой по принятым сообщениям из полученных данных мне не понятен, почему и спросил на счет универсальности обработчика.

раскрыть ветку (3)
1
Автор поста оценил этот комментарий

Да, конечно вы правы, очевидно это просто шутка.

3
Автор поста оценил этот комментарий

Никакой инъекции не случилось, на фото табло работает штатно, просто прикол (смешной, да).


Ну и про штрафы вообще не в тему, такие табло не штрафуют, а просто предупреждают.

раскрыть ветку (1)
2
Автор поста оценил этот комментарий
Интересное замечание, если фейк то пусть и фейк, гипотетически ситуация с фото всё-равно забавна.
В конце-концов я совсем и не программист, так что и неправдоподобная ересь могла быть добавлена в сохраненки, чтоб потом умничать не разбираясь, что ж поделать, ехехех
1
Автор поста оценил этот комментарий
На баннере написан номер авто и по польски «притормози»
Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку

Темы

Политика

Теги

Популярные авторы

Сообщества

18+

Теги

Популярные авторы

Сообщества

Игры

Теги

Популярные авторы

Сообщества

Юмор

Теги

Популярные авторы

Сообщества

Отношения

Теги

Популярные авторы

Сообщества

Здоровье

Теги

Популярные авторы

Сообщества

Путешествия

Теги

Популярные авторы

Сообщества

Спорт

Теги

Популярные авторы

Сообщества

Хобби

Теги

Популярные авторы

Сообщества

Сервис

Теги

Популярные авторы

Сообщества

Природа

Теги

Популярные авторы

Сообщества

Бизнес

Теги

Популярные авторы

Сообщества

Транспорт

Теги

Популярные авторы

Сообщества

Общение

Теги

Популярные авторы

Сообщества

Юриспруденция

Теги

Популярные авторы

Сообщества

Наука

Теги

Популярные авторы

Сообщества

IT

Теги

Популярные авторы

Сообщества

Животные

Теги

Популярные авторы

Сообщества

Кино и сериалы

Теги

Популярные авторы

Сообщества

Экономика

Теги

Популярные авторы

Сообщества

Кулинария

Теги

Популярные авторы

Сообщества

История

Теги

Популярные авторы

Сообщества

Недвижимость и ремонт

Теги

Популярные авторы

Сообщества