Хабр Курсы для всех
РЕКЛАМА
Практикум, Хекслет, SkyPro, авторские курсы — собрали всех и попросили скидки. Осталось выбрать!
кто то прячет голову в песок, а кто то грозит судом.и правда, некоторые используют
нетрадиционный подход
Код писали еще в 2012, когда такого не было.
Справедливости ради, даже джуниоры знать, что делать, чтобы не допускать таких тупых инъекций. Так что да, это позор, а не то, для нахождения чего нужен «нетрадиционный подход».
Кто то выплачивает вознаграждение, кто то прячет голову в песок, а кто то грозит судом.
Мы отправили заспрос с DB_NAME/всёчтоугодно/() — WAF ничего не понял — можно репортить еще и в WAF?
когда-либо сгенерированные разработчиками игор Steam.Не
игор, а игр
когда-либо сгенерированные разработчиками игор Steam.
WAF блокирует запрос, когда встречает в нём функцию. Вы знали, что DB_NAME/**/() — вполне валидный вызов функции? Файрвол тоже знает и блокирует. Но, благодаря этой фиче, мы можем разделить вызов функции на два параметра!
А вот интересно, гипотетически, valve заметит генерацию такого количества ключей или будет все валидно? Так что не ясно является ли эта уязвимость настолько критической (но то что она желанная — это до), если аккаунт потом всё равно забанят.
Как я взломал Steam. Дважды