2012年12月10日のブックマーク (4件)

  • 書式文字列によるSQLインジェクション攻撃例

    以下のようなコードがあり、nameは画面入力なのでSQLインジェクションが起こるのでは? と作成者に確認したところ、"%s"してあるから大丈夫との返事をもらいました。 ネット調べるとmysql_real_escape_stringでエスケープしてから"%s"で変換すれば大丈夫といった内容は見つけたのですが、mysql_real_escape_stringなど不要との返事をもらいました。 なぜ?と聞くとそういうものだとしか回答がありません。 ひどいですね。これは質問者が正しく、sprintfの%sで受けただけでは、SQLインジェクション脆弱性となります。 しかし、どうしてこのような間違った知識が出てきたのかと考えるに、数値を%dで受ける場合と混乱したのではないかと憶測しました。数値の場合、書式%dで受けていれば、仮に攻撃コードが入力されたとしても、%dで整数に強制変換されるので、SQLインジ

    書式文字列によるSQLインジェクション攻撃例
    mumincacao
    mumincacao 2012/12/10
    %s 使うならえすけーぷ大事だけど sprintf() の書式部分に埋め込むなら書式用のえすけーぷしなきゃだけど・・・ % => %% 以外になにかあったっけ?(ーωー;【みかん
  • ついに発売!すごいじゃまな「ドアラ型イヤホンジャックカバー」を写真でチェック

    Twitter発の「ドアラ型 イヤホンジャックカバー(すごいじゃま)」がいよいよ発売される。6月にST氏(@YUTAXIY)がTwitterに投稿したデザインが話題となり、中日ドラゴンズ承認商品として開発が決まった商品で、10月5日から「ニコニコ直販」で独占先行予約を開始していた。価格は1200円で、12月上旬より順次発送される予定。一足先に商品を手に入れることができたので、さまざまな角度から“すごいじゃま”なドアラ型 イヤホンジャックカバーの魅力に迫る。

    ついに発売!すごいじゃまな「ドアラ型イヤホンジャックカバー」を写真でチェック
    mumincacao
    mumincacao 2012/12/10
    なんか鞄の中に入れてると首が取れて発見されそうな邪魔さ加減なのです・・・ (ーωー;【みかん
  • FB良品サイトリニューアルでXSS祭りまとめ

    武雄市長とその周辺の人が作ったFacebookと無印良品を合わせたようなFB良品(http://fb-ryohin.jp/)という名前のネット通販サイトがリニューアルしたところ、あまりにすごいサイトで祭りになっていました。

    FB良品サイトリニューアルでXSS祭りまとめ
    mumincacao
    mumincacao 2012/12/10
    Facebook とも無印良品とも関係ないとかもうわけがわからないけど makeshop って管理画面から JavaScript 仕込めたのはもう修正されてるのかなぁ?(・x【みかん
  • 孫正義「『何とかモード』やら『うちの庭は美しい』などと言っている日本企業はIT戦争に負ける」 - すまほん!!

    それにしてもこの禿、ノリノリである。 SoftBankの孫正義社長は日経ビジネスの対談形式のインタビューに応じ、今抱いている野心と将来のビジョンの一端を明かしました。 スプリント買収について訊ねられた孫社長は、ビル・ゲイツ氏がジョブズ氏に「お前ほどの能力があれば、立派なソフト会社になれるのに」と言い、ジョブズ氏も「お前ほどの能力があれば、立派なハードウェアの会社になれるのに」と返したというエピソードを挙げ、現在マイクロソフトがSurfaceでハードウェアに手を出し、アップルもソフトウェアに力を注いでいるという事実を指摘。これからの時代はハード、コンテンツそしてネットワークを加えたこの3つを統合していかなければいけないとの持論を展開しました。 どういった周波数で端末を作ってもらうか、交渉力の重要さを改めて強調。アップルやグーグルは敵ではなく、パートナーであるとする一方、国内のネットワーク屋の

    孫正義「『何とかモード』やら『うちの庭は美しい』などと言っている日本企業はIT戦争に負ける」 - すまほん!!
    mumincacao
    mumincacao 2012/12/10
    『光の道』などと言ってた企業はどうなるんだろ・・・ (・x【みかん