VBsupport перешел с домена .ORG на родной .RU
Ура!
Пожалуйста, обновите свои закладки - VBsupport.ru
Блок РКН снят, форум доступен на всей территории России, включая новые терртории, без VPN
На форуме введена премодерация ВСЕХ новых пользователей
Почта с временных сервисов, типа mailinator.com, gawab.com и/или прочих, которые предоставляют временный почтовый ящик без регистрации и/или почтовый ящик для рассылки спама, отслеживается и блокируется, а так же заносится в спам-блок форума, аккаунты удаляются
Если вы хотите приобрести какой то скрипт/продукт/хак из каталогов перечисленных ниже: Каталог модулей/хаков
Ещё раз обращаем Ваше внимание: всё, что Вы скачиваете и устанавливаете на свой форум, Вы устанавливаете исключительно на свой страх и риск.
Сообщество vBSupport'а физически не в состоянии проверять все стили, хаки и нули, выкладываемые пользователями.
Помните: безопасность Вашего проекта - Ваша забота. Убедительная просьба: при обнаружении уязвимостей или сомнительных кодов обязательно отписывайтесь в теме хака/стиля
Спасибо за понимание
Какая функция в vBulletin (наверняка ж какая то есть) обеспечивает безопасность переданных по GET даных.
Написать свою функцию проверяющую на присутствие ненужных (запрещенных) символов, а так же на длинну переданой строки... Не сложно. Но хочется надеятся что желсофтовцы уже ее написали. И нужно лишь ее название
Мммм... это то. И в тоже время видимо я не совсем корректно сформулировал вопрос.
Суть сводится к тому что переданная по ГЕТ переменая используется в MySQL запросе.
И естественно передав ее напрямую открываем 100%й эксплойт. Обчно в каких либо своих наработках я использовал свои собственные функции закрывающие сию дырень. Но тут вот подумалось мне что глупо это, ведь наверняка в Булке уже есть какая то функция что бы пресеч подобные казусы.
kerk
k0t
Join Date: May 2005
Location: localhost
Posts: 28,712
Версия vB: 3.8.x
Пол:
Reputation:
Гуру 20257
Репутация в разделе: 8432
0
а зачем использовать ГЕТ для передачи данных в мускл?
есть метод ПОСТ для этого
kerk
k0t
Join Date: May 2005
Location: localhost
Posts: 28,712
Версия vB: 3.8.x
Пол:
Reputation:
Гуру 20257
Репутация в разделе: 8432
2
а если даже и так то, можно экранировать прямо в запросе