記事へのコメント18

    • 注目コメント
    • 新着コメント
    t-murachi
    t-murachi これ、SQL を動的生成する必要がないんであれば、where に渡すパラメータは実際の値じゃなくて仮の値にしておいて、生成した SQL (だけ、bind list は無視) を静的に使いまわすようにするのが正解なんじゃ…

    2014/07/10 リンク

    その他
    Fivestar
    Fivestar JSONだろうがPOSTだろうがライブラリの実装を把握し適切にバリデーションすればよろしい

    2014/07/08 リンク

    その他
    secseek
    secseek この件から得るべき教訓は、道具は設計を理解して正しく使おうってことですね。

    2014/07/07 リンク

    その他
    longroof
    longroof ひとりでできるもん!みたいな(;´Д`)

    2014/07/07 リンク

    その他
    k-holy
    k-holy これはライブラリのバグや脆弱性ではなく使い方の問題でしょう

    2014/07/07 リンク

    その他
    mojimojikun
    mojimojikun ('A`)

    2014/07/07 リンク

    その他
    deep_one
    deep_one SQL文を自動生成するのは相当こわい…個人的には「SQLユーザーの権限をできる限り制限する」ところから対策を始める(笑)

    2014/07/07 リンク

    その他
    rryu
    rryu 値直指定を略記とみなしてstrictに「array('name'=>array('eq'=>$user_name))」と記述していれば脆弱にはならなかったのではないだろうか。

    2014/07/07 リンク

    その他
    asakura-t
    asakura-t タイトルの意味が分からなかったけど、読んで納得/昔自前で作ったのは(たまたま)keyのチェックしてたっぽい。

    2014/07/07 リンク

    その他
    lucky_pool
    lucky_pool “ライブラリの特性・仕様を理解した上で、正しい使い方により、脆弱性の混入を防ぎましょう。”

    2014/07/07 リンク

    その他
    harupu
    harupu JSONに限った話じゃないよという話。組み合わせは複数考えられるので、どこでどう影響があるかわかりにくいすね。

    2014/07/07 リンク

    その他
    oppara
    oppara JSON SQL Injection、PHPならJSONなしでもできるよ | 徳丸浩の日記 B!

    2014/07/07 リンク

    その他
    Kenji_s
    Kenji_s JSONまったく関係なくてただのライブラリのバグのような気がします

    2014/07/07 リンク

    その他
    houyhnhm
    houyhnhm 意外と根深い。

    2014/07/07 リンク

    その他
    b-wind
    b-wind 本家Perl版と同様に、strictモードが導入されました。

    2014/07/07 リンク

    その他
    kazuhooku
    kazuhooku JSON以外にも、foo[bar]のような階層化されたnameに対応するクエリパーザだと脆弱になる可能性がある、という話。任意のSQL片を注入不可能でも、=をINに書き換えられるだけでアウトなケースもあるからなぁ

    2014/07/07 リンク

    その他
    tyage
    tyage 配列与えるsqliだとこれとかよく見ますよね http://php.net/manual/en/mongo.security.php

    2014/07/07 リンク

    その他
    ockeghem
    ockeghem 日記書いた

    2014/07/07 リンク

    その他

    注目コメント算出アルゴリズムの一部にLINEヤフー株式会社の「建設的コメント順位付けモデルAPI」を使用しています

    アプリのスクリーンショット
    いまの話題をアプリでチェック!
    • バナー広告なし
    • ミュート機能あり
    • ダークモード搭載
    アプリをダウンロード

    関連記事

    JSON SQL Injection、PHPならJSONなしでもできるよ

    DeNAの奥さんと、はるぷさんがJSON SQL Injectionについて公表されています。 The JSON SQL Injection V...

    ブックマークしたユーザー

    • techtech05212023/11/16 techtech0521
    • damehuman2022/02/16 damehuman
    • msakamoto-sf2017/11/04 msakamoto-sf
    • yuyhiraka2015/10/12 yuyhiraka
    • y2_naranja2014/08/11 y2_naranja
    • heatman2014/08/06 heatman
    • wakuworks2014/07/15 wakuworks
    • uscoder2014/07/15 uscoder
    • torutakazawa2014/07/11 torutakazawa
    • t-murachi2014/07/10 t-murachi
    • akira_nishii012014/07/10 akira_nishii01
    • Hiro_Matsuno2014/07/09 Hiro_Matsuno
    • sawarabi01302014/07/09 sawarabi0130
    • hamaco2014/07/08 hamaco
    • labunix2014/07/08 labunix
    • komlow2014/07/08 komlow
    • s17er2014/07/08 s17er
    • tarchan2014/07/08 tarchan
    すべてのユーザーの
    詳細を表示します

    同じサイトの新着

    同じサイトの新着をもっと読む

    いま人気の記事

    いま人気の記事をもっと読む

    いま人気の記事 - テクノロジー

    いま人気の記事 - テクノロジーをもっと読む

    新着記事 - テクノロジー

    新着記事 - テクノロジーをもっと読む

    同時期にブックマークされた記事