3287

QR код

"😁😄😳
Регистрация прошла успешно".
"Получить QR код для выхода из дома"
"Выберите причину выхода из дома"
"Вынести мусор"
"По нашим данным, ваш подъезд оснащен мусоропроводом. Выберите другую причину"
"Выгулять собаку"
"По нашим данным, на ваше имя собака не зарегистрирована"
"В магазин"
"Выберите вид магазина"
"Продукты"
"Выберите наименования продуктов из выпадающего списка"
"Сигареты"
"Курение вредит вашему здоровью. Выберите другие наименования продуктов из выпадающего списка"
"Пиво"
"Употребление алкоголя вредит вашему здоровью. Выберите другие наименования продуктов из выпадающего списка"
"Молоко"
"По нашей информации вы купили 2 литра молоко вчера. Выберите другие наименования продуктов из выпадающего списка"
...
"Ваш лимит обращения за QR кодом на Хе апреля 2020 года исчерпан. Следующее обращение возможно с 11:00 часов Yго апреля 2020 года."

"ПОЖАЛУЙСТА ОЦЕНИТЕ НАШЕ ПРИЛОЖЕНИЕ

Прислали, не знаю, смеяться или нет, если было, прошу удалить пост

Вы смотрите срез комментариев. Показать все
156
один из этих...
Автор поста оценил этот комментарий

Когда пользователя заводите, нужно правильно анкету заполнять. Что то типа

Фамилия DROP   members --

имя "select *  from master.dbo.syslogins"

отчество  "SELECT username FROM all_users"

Год рождения -1;

Пол null

Адрес %%%"""'"'";%!"%1

А потом звонить в техподдержку.



К вам приедет разработчик приложения лично  и сожгет вас  к херам на лестничной площадке.

раскрыть ветку (37)
58
Автор поста оценил этот комментарий

Ты из 2004 года пишешь, что ли?

раскрыть ветку (20)
25
один из этих...
Автор поста оценил этот комментарий

2001, понятное дело. Но большая часть самописного кустарного софта до сих пор пишется так же. Куда не заглянешь - либо MSSQL2008, либо мускул.

Народ все устраивает.

раскрыть ветку (18)
19
Автор поста оценил этот комментарий

Как "так же"?

Подавляющее большинство фреймворков предоставляет абстракции для работы с БД, от инъекций уже закрыто.

И что плохого в MySQL?

раскрыть ветку (14)
один из этих...
Автор поста оценил этот комментарий

Я не сварщик - маску на улице нашел. Обычный аникейщик.

На сколько я мельком читал - использование MVC-модели не гарантирует защиты от SQL инъекций. Ну, то есть если сам программист об этом не позаботится.

В том же Laravel постоянно дырки затыкают, а учитывая, что большая часть мелких сайтов маленьких фирм написаны 20 лет назад на JQuery+PHP или пиратском битриксе - найти применение дурному делу совсем не трудно.


В mysql ничего плохого. просто как любая распространенная вещь - постоянно находится под давлением случайных энтузиастов.

раскрыть ветку (13)
14
Автор поста оценил этот комментарий

Чет у вас совсем в голове каша. Причем тут MVC модель и SQL инъекции? Ты можешь писать в MVC стиле и без всяких там фреймворков или ORM.

Большинство сайтов делаются не на фреймворках, а на CMS, там да, уязвимости это проблема. Особенно если поставили 5 лет назад и забыли.

И базу данных тут еще припрели. Назовите базу данных, где программист не может выстрелить себе в ногу?

раскрыть ветку (7)
0
Автор поста оценил этот комментарий

Ребят, выжпрогаммисты. Где безопаснее скачать KMS lite? пол года назад скаченный фаерволл блочит.

раскрыть ветку (2)
2
Автор поста оценил этот комментарий

https://myfreeproject.com/soft/81-kmsauto-net-2016.html

Лично я этим пользуюсь.
Файл: W10DigitalActivation.zip Размер: 1.2 Mb

Да, антивирус на него орёт, но он активирует нормально.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Спасибо

один из этих...
Автор поста оценил этот комментарий

Я, собственно и говорил, что не особо в этом разбираюсь. До сих пор у меня нет четкого понимания, что такое фреймверк.  Вот turbovision   под msdos - это фреймверк? А .net или forms?  Расскажите мне в двух словах, я стану образванней :)

Пока что ты видишь реальное представление человека, далёкого от программизма о том, как эта веб-хрень работает.


Ну и вообще, мое впечатление, что последние 20 лет веб-программирование повернули куда-то не туда...

раскрыть ветку (3)
0
Автор поста оценил этот комментарий

За последние 20 лет очень все гораздо лучше стало. Очень лучше.

Фреймворк это не язык программирования. Это набор  библиотек, который позволяет значительно ускорить написание приложений. Вместо того чтобы каждый раз изобретать велосипеды, просто берем то что нужно из фреймворка.

И откуда у вас такое впечатление, если вы не в этой теме?)

раскрыть ветку (2)
0
один из этих...
Автор поста оценил этот комментарий

Просто я раньше понимал, хоть чуть-чуть - а теперь вообще нифига не понимаю!


Если раньше вывод строки текста занимал 8 байт кода, не считая самой строки, то теперь, чтобы передать hello, world!  пользователю из переменной - надо на пупу сплясать. То есть я понимаю, что это мир такой, а я отослал - но всеравно, меня не оставляет ощущение, что для решения очень простых задач стали часто использовать слишком сложные методы.



  Раньше база бухгалтерская занимала 20 мегабайт вместе с индексами - а теперь пустая база с логом уже столько занимает.


Задача взять строку из базы на сервере и показать ее пользователю - в оффлайн 5 строк неряшливого кода от студента-гуманитария  - а в онлайне - 100-500 файлов библиотек и работа специалиста.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Сейчас так же можно написать hello world в одну строку. Но если тебе надо гораздо больше, с фрейморками тебе нужно будет писать наоборот, гораздо меньше. 

Простой пример. Если в программе тебе надо прочитать jpg файл, ты же не будет каждый раз писать это с нуля. Ты возьмёшь библиотеку, которая просто читает jpg.

Фреймворки это грубо говоря наборы бибилотек, которые очень помогают решать задачи.

И вот эти 5 строк кода от неряшливого студента могут содержать как раз таки sql injection, а вот с использованием современных библиотек тоже самое, но безопаснее.

И да, сложность ПО за эти 20 лет значительно выросла. Так же выросла скорость разработки, кстати.

4
Автор поста оценил этот комментарий

В том же Laravel львиная часть запросов собирается через Eloquent, который всё экранирует, а меньшая часть через QueryBuilder, который тоже экранирует.

Если кто-то херачит rawsql - то для них в Ларавеле тоже предусмотрены варианты. А если прям сам через pdo, то сам, конечно, пусть и заботится.

MySQL уже несколько лет как купил Oracle, так что он точно не находится под давлением.

раскрыть ветку (4)
один из этих...
Автор поста оценил этот комментарий

Ну - это далеко за пределами моей компетенции. Я картриджи заправляю и мышкам хвосты развязываю. Но вроде как  вот старый пост -

https://stackoverflow.com/questions/41539095/does-eloquent-o...


который показывает как пример, что  никто не может лишить  программиста священного права выстрелить себе в ногу.

раскрыть ветку (3)
2
Автор поста оценил этот комментарий

Там такой способ приведён, который не пройдёт ни одно код-ревью, в примере прямо целенаправленный выстрел в ногу)

раскрыть ветку (2)
1
Автор поста оценил этот комментарий

знаю много организаций где нет кодревью :)

раскрыть ветку (1)
1
один из этих...
Автор поста оценил этот комментарий

Знаю много организаций,  где вообще один разработчик, он же дизайнер,  он же сисадмин, он же аникей. И ничего, живут :) в конце концов, 300$ сами себя не заработают, а

неквалифицированным программистами тоже надо чего-то кушать. ;)

0
Автор поста оценил этот комментарий

В Московском ДИТе Oracle, или на край pl sql. И никакой прямой работы с sql.

раскрыть ветку (2)
один из этих...
Автор поста оценил этот комментарий

Прямой работы может и не быть. Но если есть запись в базу - значит может быть и уязвимость. Друге дело, что  фреймверк фильтрует данные от служебных символов. Винде вон уже 30 лет - а дыры есть :)

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Фрейморк не фильтрует данные от служебных символов.  Зачем их вообще нужно фильтровать? Надо мне ковычку сохранить в базу данных и что?

И 20 лет назад можно было писать безопасный код без всяких фреймворков, нужно было только почитать документацию к библиотеке работы с базой данных, а не книжку php для чайников.

2
Автор поста оценил этот комментарий

Ты даже не представляешь, на скольких сайтах и сервисах подобные фокусы до сих пор работают

12
Автор поста оценил этот комментарий

[тщательно меняет все таблицы all_users на all_users1]

раскрыть ветку (1)
0
один из этих...
Автор поста оценил этот комментарий
Иллюстрация к комментарию
2
Автор поста оценил этот комментарий

; перед select

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

и ; -- после)

2
Автор поста оценил этот комментарий
А что случится? Объясните тупому плиз)
раскрыть ветку (4)
24
Автор поста оценил этот комментарий

Вкратце:

1) Если разраб дебил то он передает данные с формы обработчику базы данных "как есть"

2) Если написать вместо данных команды особым образом, есть вероятность (см пункт 1) что обработчик БД их исполнит

3) Команды могут накрыть базу или изменить пароль у админа базы или сделать что угодно с данными в базе. А так как программы на сервере тоже берут настройки из этой же базы (особенно если пункт 1) - можно нагнуть раком небольшой сервис. Или крупную индусскую компанию.


Например на запрос официантки "Что вам принести" можно ответить "Латте с ореховым сиропом". Это простой ввод данных. А то, что выше, это как если бы ты такой "Латте UNION Ваш номерок AND Вы сегодня свободны"

Если официантку воспитывал пункт 1 - У вас сегодня вечером свидание. А нахера оно вам - уже вопрос к службе поддержки.

раскрыть ветку (2)
0
Автор поста оценил этот комментарий
Спасибо Вам большое)
раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Пожалуйста!

Сразу замечу, я далеко не спец. Я изложил только факты которые знаю сам так, как я их понял.

Если интересен сам вектор атаки - советую ознакомиться со статьей на хабре.
https://habr.com/ru/post/148151/

0
DELETED
Автор поста оценил этот комментарий

Это команды для взлома базы данных.

1
Автор поста оценил этот комментарий
Думаешь в 2020 sql- инъекции ещё канают?
раскрыть ветку (4)
0
Автор поста оценил этот комментарий

А что в этом плане изменилось?

раскрыть ветку (1)
0
Автор поста оценил этот комментарий
Во многих ЯП уже давно есть встроенные средства против sql-инъекций.
0
один из этих...
Автор поста оценил этот комментарий

Ну - для фреймверков изменения, устраняющие уязвимости появляются - значит, кто-то их все-таки находит. Может, не такие дурацкие - но как принцип...

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

SQL инъекции появляются в подавляющем большинстве случаев, если разработчик ручками формирует  запросы, причем способом, который не рекомендуется в библиотеке которая работает с этой базой данных. Даже в обычном PHP, если запросы делать так, как это рекомендуется, не будет SQL инъекции.

Уязвимости то во фрейморках есть, но связанных с SQL инъекциями не припомню. Вы не путаете фрейморк и CMS?

0
Автор поста оценил этот комментарий

Сожжет*

0
Автор поста оценил этот комментарий
С этого моментп поподробней, скоро будет актуально, а я не силен
Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку

Темы

Политика

Теги

Популярные авторы

Сообщества

18+

Теги

Популярные авторы

Сообщества

Игры

Теги

Популярные авторы

Сообщества

Юмор

Теги

Популярные авторы

Сообщества

Отношения

Теги

Популярные авторы

Сообщества

Здоровье

Теги

Популярные авторы

Сообщества

Путешествия

Теги

Популярные авторы

Сообщества

Спорт

Теги

Популярные авторы

Сообщества

Хобби

Теги

Популярные авторы

Сообщества

Сервис

Теги

Популярные авторы

Сообщества

Природа

Теги

Популярные авторы

Сообщества

Бизнес

Теги

Популярные авторы

Сообщества

Транспорт

Теги

Популярные авторы

Сообщества

Общение

Теги

Популярные авторы

Сообщества

Юриспруденция

Теги

Популярные авторы

Сообщества

Наука

Теги

Популярные авторы

Сообщества

IT

Теги

Популярные авторы

Сообщества

Животные

Теги

Популярные авторы

Сообщества

Кино и сериалы

Теги

Популярные авторы

Сообщества

Экономика

Теги

Популярные авторы

Сообщества

Кулинария

Теги

Популярные авторы

Сообщества

История

Теги

Популярные авторы

Сообщества

Недвижимость и ремонт

Теги

Популярные авторы

Сообщества