@aopil

SQL инъекция. Возможна ли в данном случае?

Есть SQL запрос формата:
"SELECT * FROM myTable WHERE Id = " . $item;

$item - значение из HTML кода id:
<tr id="61"></tr>

При определенных действиях происходит запрос в базу.

Теперь вопрос: Как можно воспроизвести эту самую инъекцию? Прописывал вот так:
<tr id="61 union select * from myTable"></tr>
Но не отрабатывает.

Вопрос с целью ознакомиться и понять как это работает, несмотря на то, что материалов много - воспроизвести на практике не получилось.
  • Вопрос задан
  • 142 просмотра
Пригласить эксперта
Ответы на вопрос 1
Rsa97
@Rsa97
Для правильного вопроса надо знать половину ответа
Обычно инъекцию проводят на уровне HTTP-запроса, а не HTML-кода.
Смотрите, какой запрос отправляется к бэкенду и подменяйте в нём параметры.
Ответ написан
Ваш ответ на вопрос

Войдите, чтобы написать ответ

Похожие вопросы