Т.е. после первого вызова (/json/sms) мы уже получаем токен сессии и второй вызов нам нужен только для его подтверждения? Мне казалось, что токен сессии должен быть выдан только после совпадения кода из смс (в ответе на /json/verify).
Имел в виду, что отсутствие экранирования — это bad. И в SQL инъекции и в данном методе вся проблема в отсутствии экранирования, если я правильно понимаю…
Вообще то да, я называю это format injection — когда есть формат с определенными правилами/делимитерами и он ломается через вставку. Только SQL это другой класс injection я бы выделил. xss-да
Как обойти двух факторную аутенфикацию Authy с ../sms