Size: a a a

2020 April 28

s

s̢̲̙̺̹̍̌͗ͧͫ͊ͧͫͮ̂̒̇̅̌̐͆́̕͡ ͙̜̯̙͇͖͇ ̉̍̂̓ͩͦ̈́͒̔ͧ ̇̏̒͑ͤ͊̀ ̵̖̟̹̭̭̲̀ẗ́͆ in DC8044 Newf4G
Lucio Corelli
а что такого?
Блэклист-проверки малоэффективны, потенциально опасных расширений вагон и маленькая тележка.
При этом вайтлист это просто и довольно безопасно
источник

A

Alex Shmel🐝 in DC8044 Newf4G
А ещё можно сделать .php.zzzzz
источник

s

s̢̲̙̺̹̍̌͗ͧͫ͊ͧͫͮ̂̒̇̅̌̐͆́̕͡ ͙̜̯̙͇͖͇ ̉̍̂̓ͩͦ̈́͒̔ͧ ̇̏̒͑ͤ͊̀ ̵̖̟̹̭̭̲̀ẗ́͆ in DC8044 Newf4G
Gott sei Dank
блять, енрольнулся на курс https://www.coursera.org/learn/hacking-patching . Эт пиздец, чел предлагает использовать блеклист валидацию....  Вот это патчинг файл аплоада
if ($ext == "php") { print "file type php not allowed<br>"; exit(2);}
Learn Hacking and Patching from University of Colorado
Так
вот где таких учат...
источник

GD

Gott sei Dank in DC8044 Newf4G
PP
ну если это единственная проверка то это рукалицо )
вот еще
источник

GD

Gott sei Dank in DC8044 Newf4G
Incorrect. It can launch SQL queries. It only deals with databases and cannot launch OS commands. But the credentials retrieved through database breach may allow hackers to login to the system and execute OS command indirectly.
источник

GD

Gott sei Dank in DC8044 Newf4G
тип sql inj не может запустить os команды..
источник

s

s̢̲̙̺̹̍̌͗ͧͫ͊ͧͫͮ̂̒̇̅̌̐͆́̕͡ ͙̜̯̙͇͖͇ ̉̍̂̓ͩͦ̈́͒̔ͧ ̇̏̒͑ͤ͊̀ ̵̖̟̹̭̭̲̀ẗ́͆ in DC8044 Newf4G
Gott sei Dank
Incorrect. It can launch SQL queries. It only deals with databases and cannot launch OS commands. But the credentials retrieved through database breach may allow hackers to login to the system and execute OS command indirectly.
Наверное, имеется ввиду напрямую запускать команды, без записей всяких файлов и т.д. Вроде не все SQL-системы это умеют?
источник

GD

Gott sei Dank in DC8044 Newf4G
s̢̲̙̺̹̍̌͗ͧͫ͊ͧͫͮ̂̒̇̅̌̐͆́̕͡ ͙̜̯̙͇͖͇ ̉̍̂̓ͩͦ̈́͒̔ͧ ̇̏̒͑ͤ͊̀ ̵̖̟̹̭̭̲̀ẗ́͆
Наверное, имеется ввиду напрямую запускать команды, без записей всяких файлов и т.д. Вроде не все SQL-системы это умеют?
exec
источник

s

s̢̲̙̺̹̍̌͗ͧͫ͊ͧͫͮ̂̒̇̅̌̐͆́̕͡ ͙̜̯̙͇͖͇ ̉̍̂̓ͩͦ̈́͒̔ͧ ̇̏̒͑ͤ͊̀ ̵̖̟̹̭̭̲̀ẗ́͆ in DC8044 Newf4G
Gott sei Dank
exec
Это для чего?
источник

GD

Gott sei Dank in DC8044 Newf4G
xp_cmdshell
источник

GD

Gott sei Dank in DC8044 Newf4G
погугли
источник

s

s̢̲̙̺̹̍̌͗ͧͫ͊ͧͫͮ̂̒̇̅̌̐͆́̕͡ ͙̜̯̙͇͖͇ ̉̍̂̓ͩͦ̈́͒̔ͧ ̇̏̒͑ͤ͊̀ ̵̖̟̹̭̭̲̀ẗ́͆ in DC8044 Newf4G
Gott sei Dank
xp_cmdshell
Ну так это MSSQL
источник

s

s̢̲̙̺̹̍̌͗ͧͫ͊ͧͫͮ̂̒̇̅̌̐͆́̕͡ ͙̜̯̙͇͖͇ ̉̍̂̓ͩͦ̈́͒̔ͧ ̇̏̒͑ͤ͊̀ ̵̖̟̹̭̭̲̀ẗ́͆ in DC8044 Newf4G
а в других СУБД?
источник

GD

Gott sei Dank in DC8044 Newf4G
в других базах тоже можно
источник

GD

Gott sei Dank in DC8044 Newf4G
знаю в постгрес
источник

GD

Gott sei Dank in DC8044 Newf4G
нужно поебаться
источник

GD

Gott sei Dank in DC8044 Newf4G
жестко
источник

s

s̢̲̙̺̹̍̌͗ͧͫ͊ͧͫͮ̂̒̇̅̌̐͆́̕͡ ͙̜̯̙͇͖͇ ̉̍̂̓ͩͦ̈́͒̔ͧ ̇̏̒͑ͤ͊̀ ̵̖̟̹̭̭̲̀ẗ́͆ in DC8044 Newf4G
Ну то есть опосредованно? Через запись в файл, выполнение?
источник

GD

Gott sei Dank in DC8044 Newf4G
так прикол в том что там сказано вообще
источник

s

s̢̲̙̺̹̍̌͗ͧͫ͊ͧͫͮ̂̒̇̅̌̐͆́̕͡ ͙̜̯̙͇͖͇ ̉̍̂̓ͩͦ̈́͒̔ͧ ̇̏̒͑ͤ͊̀ ̵̖̟̹̭̭̲̀ẗ́͆ in DC8044 Newf4G
Gott sei Dank
так прикол в том что там сказано вообще
ну я пытаюсь оправдать этого аффтара)
источник