22019, 1/1101 회원가입  로그인  
   pod2020
   sql injection은 VARCHAR형을 사용하는 폼에선 공격할 수가 없나요?

http://www.hackerschool.org/HS_Boards/zboard.php?id=Free_Board&no=33648 [복사]


독학 목적으로

서버하나 만들고 코딩해서 웹 구축하고 있는 학생입니다.

다름이 아니고 VARCHAR형인 폼에서는

'를 입력하면 \' 이런식으로 필터링되서 나오게끔 되어

sql injection과 XSS를 일차원적으로는 막아주는거 같은데

혹시 해당 필터링을 우회할 수 있는 방법이 있으련지요?

아시는 분 계신다면 귀중한 조언 부탁드리겠습니다.

  Hit : 10683     Date : 2016/02/19 09:37



    
zairo varchar형 폼이 아니라 php의 default setting으로 magic_quotes_gpc가 설정 되어있는 것 같군요.
php.ini에서 magic_quotes_gpc가 설정을 끄신다면 \가 붙지 않으실 겁니다.
2016/02/20  
zairo 우회하는 방법은 유니코드 변환시 발생하는 에러 등을 이용해 %bf%27를 전송하면 일부 우회가 되는 경우가 있습니다. 2016/02/20  
pod2020 zairo님 정말 감사드립니다!! 엄청난 도움이 되었습니다. 복많이 받으세요! 2016/02/20  
     [공지]해커스쿨 이용수칙 2021/04/11 수정판 [55] 한승재 01/05 12788
22018   카타고 AI[1]     해킹잘하고싶다
10/01 8
22017   시스코 라우터랑 스위치 케이블 장비 질문이에요.[1]     해킹잘하고싶다
09/22 79
22016   ㅇㅅㅇ     해킹잘하고싶다
08/15 285
22015   요즘 하고 있는 거     해킹잘하고싶다
07/13 491
22014   2위 ㅇㅅㅇ     해킹잘하고싶다
07/13 428
22013   ...     해킹잘하고싶다
03/31 824
22012   ...     해킹잘하고싶다
03/25 797
22011   15년전쯤 이 사이트 보고 꿈을 정했었는데~~~[1]     ambition65
03/20 1196
22010   으앙!!![1]     해킹잘하고싶다
02/05 939
22009   오랜만~     DarkSlayer
12/11 1139
22008   해커스쿨 옛날 BGM[1]     wkfhddl4041
11/07 1245
22007   히잉...     해킹잘하고싶다
11/02 1071
22006   바둑과 장기     해킹잘하고싶다
10/30 1146
22005   나는 언제 애인이 생기나욤...     해킹잘하고싶다
10/27 1235
22004   전국 1위     해킹잘하고싶다
10/27 1183
22003   담배 ㅋㅋ[1]     해킹잘하고싶다
10/27 1182
22002   매트릭스의 파란약을 아십니까..?     해킹잘하고싶다
10/27 1140
22001   ㅇㅇ[1]     해킹잘하고싶다
10/20 1100
22000   옵치 핵감지 프로그램좀 만들어주세요[1]     powerima
10/15 1232
1 [2][3][4][5][6][7][8][9][10]..[1101]

Copyright 1999-2026 Zeroboard / skin by Hackerschool.org / Secure Patch by Hackerschool.org