U+00A5もエスケープ、というのはそれ以外の文字が…。「非Unicodeに変換してから検査」はサーバ側と変換ルールが違う可能性があるし。こういう場合どうするのが最適なのかなぁ。//「変換」はちょっとニュアンス違うな。要

hasegawayosukehasegawayosuke のブックマーク 2008/12/25 00:17

その他

このブックマークにはスターがありません。
最初のスターをつけてみよう!

Connector/JのSQLインジェクション脆弱性 - SH2の日記

    PreparedStatement使ってるのにSQLインジェクションが起きるんですけど?という話題。徳丸浩の日記 - JavaMySQLの組み合わせでUnicodeのU+00A5を用いたSQLインジェクションの可能性より。 再現したのでバグレポ...

    \ コメントが サクサク読める アプリです /

    • App Storeからダウンロード
    • Google Playで手に入れよう