softs כתב:לא ברור לי איך זה אמור לעבוד - צריך לשים גרש גם אחרי ה A הראשונה בשביל לסגור את הסטרינג ולהשאיר בסוף את הסטרינג פתוח בשביל שהוא יסגור
ככה :
- קוד: בחר הכל
SELECT * FROM X WHERE ' + "a' or 'a'='a" + "'"
אגב לדעתי אתם מייחסים מקצועיות רבה מדי לקולגות שלנו עובדי המדינה - כנראה זה מניע את הבקשה המדוברת רק שיש TIMEOUT על הREQUSET מצד שני ה SESSION עדיין עסוק וזו הסיבה שהוא חוסם את המשך הגלישה
צודק לגבי ההזרקה, אבל בשני המקרים התוצאה דומה.
לגבי המקצועיות של הקולגות:
1. הם ממש לא מקצועיים, ואני מוכן לתת לנושא הזה כמה דוגמאות, הבולטת והמפורסמת היא ההודעה על אתר ממשלתי שבאיכספלורר 9 צריך לבחור תצוגת תאימות,במקום לתת את התג המתאים.
2. לגבי הנושא של הסשן וכו', בדקתי את זה ע"י שעשיתי ריסט לראוטר מיד אחרי שזה נתקע, וקיבלתי IP חדש. האתר נפתח לי כמו שצריך, מה שאומר שהחסימה ברמת הIP.
3. דווקא בנושא של פריצה אני קצת מסכים עם דוד (לא יודע לגבי הדוגמא הספציפית ברשם החברות - אני מדבר בכללי), ההגנה על האתרים לא באה מהמתכנים "המוכשרים" אלא יותר מאנשי אבטחת המידע. (בחלקם הם שייכים ליחידת הסייבר של צה"ל שמורכבת בעיקר מחרדים שחושבים מחוץ לקופסא [בלי להיכנס לשאלה מה הם עושים שם, וכמה הם חרדים אחרי שהם שם])
בפירוש עשיתי עכשיו כמה בדיקות נוספות,ורק במקרה של הזרקה שנראית כהזרקה, מתבצעת חסימה.
הסיבה שהם עושים את זה לכאורה זה לא בגלל שהם מקצועיים (והם לא!), אלא ההתקפות של אנונימוס וכו' חייבו אותם להתמקצע או להביא חברות מבחוץ לעניין זה.