Ver Mensaje Individual
  #10 (permalink)  
Antiguo 21/02/2012, 17:22
IEKK
 
Fecha de Ingreso: agosto-2010
Ubicación: Tenerife
Mensajes: 893
Antigüedad: 13 años, 8 meses
Puntos: 202
Respuesta: no logro hacer funcionar mysql_real_escape_string

Cita:
Iniciado por xpapachox Ver Mensaje
Pero las inyecciones sql solo atacaran a tus consultas Selects y no a tus INSERTS, UPDATES o DELETES.
Eso no es correcto. Una inyección SQL implica alterar la consulta u obtener información (nombre de campos, valores de los mismos y tablas) y vulnerar así una web.
Por norma general se hacen en los Selects por temas de login, pero dependiendo de como se ha programado la página puedes hacer auténticos destrozos.
Ya he visto en alguna que otra página deletes donde se les puede pasar el id por GET sin validar nada y burradas similares.
Una inyección se puede hacer a cualquier consulta.

Eso del lado del servidor pq ya ni hablemos de las vulnerabilidades XSS.

Cualquier usuario que se preocupe por la seguridad de su web +10
__________________
Pensaba que internet era una gran biblioteca de sabiduría, hasta que comprendí que un libro no puede tener mil páginas llenas de faltas de ortografía... :(