Shuningdek, O’zbekiston Prezidenti 7-fevral kungi farmoni bilan 2017



Download 306,49 Kb.
bet5/24
Sana21.06.2022
Hajmi306,49 Kb.
#689874
1   2   3   4   5   6   7   8   9   ...   24
Bog'liq
Защита от SQL

Fayllarni o'qish/yozish
Fayllarni o'qish va yozish uchun ma'lumotlar bazasi foydalanuvchisi FILE_PRIV ruxsatiga ega bo'lishi kerak.


Fayllarni yozish
Aslida, hamma narsa juda oddiy. Fayl yozish uchun biz OUTFILE funksiyasidan foydalanamiz .
sqlinj/index2.php?user=-1' UNION SELECT 1,2,3,4,5 INTO OUTFILE '1.php' --%20
Ajoyib , fayl bizda yozildi. Shu kabi, biz skript yozishimiz mumkin:
sqlinj/index2.php?user=-1' UNION SELECT 1,'',3,4,5 INTO OUTFILE '1.php' --%20
Fayllarni o'qish
Fayllarni o'qish ularni yozishdan ham osonroqdir. Biz tanlagan maydon o'rniga
LOAD_FILE funksiyasidan foydalaning :
sqlinj/index2.php?user=-1' UNION SELECT 1,LOAD_FILE('1.php'),3,4,5 --%20
Shunday qilib, biz o'qib chiqdik. oldingi yozilgan fayl.


Himoya usullari
O'zingizni himoya qilish zaiflikdan foydalanishdan ham osonroqdir. Faqat ma'lumotlarni filtrlang. Agar siz raqamlarni uzatayotgan bo'lsangiz, foydalaning
$id = (int) $_GET['id'];


PHP va MySQL -da SQL in'ektsiyasi himoyasi
PlaceHolder – Marketingda to'ldiruvchi shakl maydoni ichidagi maslahatdir. Masalan, "Parol" maydoniga "Kamida 6 ta belgi" kiritishingiz kerak bo'lgan maslahatni kiritishingiz mumkin. Texnologiya ma'lumotlarni kiritish jarayonini osonlashtirish uchun yaratilgan. Ushbu PlaceHolder iborasini biz “To`ldiruvchi” deb yuritamiz.

Bizni in'ektsiyadan himoya qiladigan qoidalar

  1. to'ldiruvchilar orqali almashtiriladi

  2. biz identifikatorlar va kalit so'zlarni faqat kodimizda ko'rsatilgan oq ro'yxatga almashtiramiz.

Faqat ikkita qoida.
Albatta, ushbu qoidalarni amalda qo'llash batafsilroq yoritishni talab qiladi.Lekin bu ro'yxat katta afzalliklarga ega - bu aniq va to'liq. Ommabop singdirilgan " mysql_real_escape_string orqali foydalanuvchi kiritishidan qochish " yoki "har doim tayyorlangan bayonotlardan foydalanish" qoidalaridan farqli o'laroq, ushbu qoidalar to'plami halokatli noto'g'ri (avvalgisi kabi) yoki to'liq emas (ikkinchisi kabi) emas.
Ammo keling, batafsil tahlilga o'tamiz.
To'ldiruvchilar - ma'lumotlarni almashtirish
Asosan, bu erda hamma narsa oddiy: har qanday ma'lumot so'rovni to'g'ridan-to'g'ri kiritmasligi kerak, lekin ma'lum bir vakil orqali, joker belgi orqali.So'rov shunday shaklda yoziladi, masalan,

Download 306,49 Kb.

Do'stlaringiz bilan baham:
1   2   3   4   5   6   7   8   9   ...   24




Ma'lumotlar bazasi mualliflik huquqi bilan himoyalangan ©hozir.org 2024
ma'muriyatiga murojaat qiling

kiriting | ro'yxatdan o'tish
    Bosh sahifa
юртда тантана
Боғда битган
Бугун юртда
Эшитганлар жилманглар
Эшитмадим деманглар
битган бодомлар
Yangiariq tumani
qitish marakazi
Raqamli texnologiyalar
ilishida muhokamadan
tasdiqqa tavsiya
tavsiya etilgan
iqtisodiyot kafedrasi
steiermarkischen landesregierung
asarlaringizni yuboring
o'zingizning asarlaringizni
Iltimos faqat
faqat o'zingizning
steierm rkischen
landesregierung fachabteilung
rkischen landesregierung
hamshira loyihasi
loyihasi mavsum
faolyatining oqibatlari
asosiy adabiyotlar
fakulteti ahborot
ahborot havfsizligi
havfsizligi kafedrasi
fanidan bo’yicha
fakulteti iqtisodiyot
boshqaruv fakulteti
chiqarishda boshqaruv
ishlab chiqarishda
iqtisodiyot fakultet
multiservis tarmoqlari
fanidan asosiy
Uzbek fanidan
mavzulari potok
asosidagi multiservis
'aliyyil a'ziym
billahil 'aliyyil
illaa billahil
quvvata illaa
falah' deganida
Kompyuter savodxonligi
bo’yicha mustaqil
'alal falah'
Hayya 'alal
'alas soloh
Hayya 'alas
mavsum boyicha


yuklab olish