Внедрение в XSS SQL запросов

262
.
Меня вообщем интересует такой вопрос:
Можно ли использовать SQL запросы благодоря xss тоесть..
Допустим у нас есть <input name="xaxa" value="'.$_GET['xss'].'" />
Ну я делаю следующую ссылку http://сайт?xss=
Можно ли будет при этом влепить SQL запрос?
.
BupTyo3
aka Sex Terror
Туда хоть что влепить можно, но подействует это лишь в том случае если там не будет фильтрации данных, а не сделать фильтрацию в таком коде может только БЫДЛОКОДЕР!
.
BupTyo3 (18.05.2011/08:58)
А не сделать фильтрацию в таком коде может только БЫДЛОКОДЕР!
Ну это ясно
Туда хоть что влепить можно, но подействует это лишь в том случае если там не будет фильтрации данных

Можешь дать примерчик использования SQL в XSS?
.
aka Sex Terror
script.php?var=0; DROP TABLE `users`;
Да и то это подействует лишь в том случае если в запросах переменные не заключены в кавычки(апострофы вернее)
.
Windler
BupTyo3, thanks..
.
aka Sex Terror
И вообще может я не правильно тебя понял, это попадет в содержимое поля ввода и только после нажатия кнопки попадет к скрипту обработчику который в последствии будет все это разбирать. А на той странице где форма, этот запрос совершенно безвреден.
.
aka Sex Terror
Windler (18.05.2011/09:57)
BupTyo3, thanks..
Та нэма за шо
Всего: 7