Утечка миллиона аккаунтов dl // 28.08.12 18:16
Группа Team GhostShell обнародовала информацию о миллионе с лишним аккаунтов, собранных с сотни сайтов - банковских, государственных и т.п. [Не забывайте при копировании материала указывать полный адрес источника: //bugtraq.ru/rsn/archive/2012/08/16.html] Часть опубликованных данных содержит кредитную историю пользователей, фрагменты файлов CMS. Судя по их содержимому, большая часть информации была получена с помощью SQL injection.
> Такое случается, когда малограмотные начинающие Web > программеры начинают что-то править в CMSе Такое случается, когда SQL-код стряпается динамически прямо в похапе или что там крутится на сайте. Использование параметризованных запросов или хранимок с параметрами избавляет от подобного геморроя и какого-либо экранирования параметров программистом насовсем.
ну да! о том и речь.29.08.12 18:38 Автор: Den <Денис Т.> Статус: The Elderman
> > Такое случается, когда малограмотные начинающие Web > > программеры начинают что-то править в CMSе > Такое случается, когда SQL-код стряпается динамически прямо > в похапе или что там крутится на сайте. Использование > параметризованных запросов или хранимок с параметрами > избавляет от подобного геморроя и какого-либо экранирования > параметров программистом насовсем. Только вот от экранирования, к сожалению, насовсем отказаться низзя - иногда приходится сохранять юзверские данные в базу.
Имелось ввиду "экранирования, оберегающего от SQL инъекций", а не того, что ведёт к cross-site scripting'у на клиентской стороне.29.08.12 17:34 Автор: HandleX <Александр М.> Статус: The Elderman