アップロード画像を保護する方法を知った後、不要なファイルをアップロードするためにフォーム入力フィールドをバイパスする方法を知った後、2 つのファイルを使用した別の例を挙げたいと思います。そのうちの 1 つが非表示になっています。
SQL テーブル(id、名前、jod、番号)
CREATE TABLE `users` (
`id` bigint(20) unsigned NOT NULL auto_increment,
`name` varchar(255) default '0',
`job` varchar(255) default NULL,
`number` varchar(255) default NULL
) ENGINE=MyISAM DEFAULT CHARSET=utf8;
フォームコード(サポート会員が独自に編集)
<form action="send.php" method="post" name="send" id="send">
<input type="text" name="name" id="name" value="John"/>
<input type="text" name="job" id="job" value="Plumber"/>
<input type=hidden name="number" id="number" value="1234"/>
<input type="Submit" name="Submit" value="Submit"/>
</form>
後で、サーバー側のバイパスチェックへのさまざまな入力をバイパスできるFirefox拡張機能があり、多くの損傷を引き起こす可能性があるため、ここでプロセス全体を停止し、更新number
を引き起こすなど、非表示のテーブルの値を任意に編集できるようにしますvalue="1"
会員様向け情報ありますvalue number 1
。
その拡張機能は次のように機能します。サーバー側に渡される前に入力データを偽造できます。
PHP コード Send.php
if(isset($_POST['send'])){
$name = mysql_real_escape_string($_POST[name]);
$job = mysql_real_escape_string($_POST[job]);
$number = mysql_real_escape_string($_POST[number]);
$sql= "update users SET name='$name',job='$job' WHERE number='$number'";
mysql_query($sql) or die("query failed: $sql".mysql_error());
echo "Update Done";
} else {
echo "Nothing to update";
}
質問 では、この単純なフォームをそのような入力フォームから保護するにはどうすればよいですか? 〜ありがとう
この問題は本当に痛いので、私のウェブサイトが自由にハッキングされるようになりました:)