<?xml version="1.0" encoding="utf-8" ?>

<rss version="2.0" 
   xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#"
   xmlns:admin="http://webns.net/mvcb/"
   xmlns:dc="http://purl.org/dc/elements/1.1/"
   xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
   xmlns:wfw="http://wellformedweb.org/CommentAPI/"
   xmlns:content="http://purl.org/rss/1.0/modules/content/"
   >
<channel>
    
    <title>Paweł Goleń, blog - Formularz komentarzy &quot;Trochę inne OR 1=1 --&quot;</title>
    <link>https://archive.mroczna-zaloga.org/</link>
    <description>Paweł Goleń, blog - Zrzędzenie starego zgreda</description>
    <dc:language>pl</dc:language>
    <generator>Serendipity  - http://www.s9y.org/</generator>
    <pubDate>Sat, 15 Mar 2025 22:14:46 GMT</pubDate>

    <image>
        <url>https://archive.mroczna-zaloga.org/templates/bulletproof/img/s9y_banner_small.png</url>
        <title>RSS: Paweł Goleń, blog - Formularz komentarzy &quot;Trochę inne OR 1=1 --&quot; - Paweł Goleń, blog - Zrzędzenie starego zgreda</title>
        <link>https://archive.mroczna-zaloga.org/</link>
        <width>100</width>
        <height>21</height>
    </image>

<item>
    <title>Paweł Goleń: Trochę inne OR 1=1 --</title>
    <link>https://archive.mroczna-zaloga.org/archives/1132-troche-inne-or-11.html#c7842</link>
            <category></category>
    
    <comments>https://archive.mroczna-zaloga.org/archives/1132-troche-inne-or-11.html#comments</comments>
    <wfw:comment>https://archive.mroczna-zaloga.org/wfwcomment.php?cid=1132</wfw:comment>

    

    <author>nospam@example.com (Paweł Goleń)</author>
    <content:encoded>
    Jak to nie? Tylko to nie jest błąd w Hibernate, ale w jego użyciu. W miejsce street atakujący może wstawić dowolny fragment zapytania i w efekcie zmodyfikować logikę jego działania, a co za tym idzie - rezultat.

Jeśli chodzi o podejście związane z białą listą, to chodzi o walidację danych wejściowych. Ulica to może umiarkowanie dobry przykład (mimo wszystko może w niej wystąpić znak &#039; i będzie to &quot;legalna&quot; nazwa ulicy), ale już np. w przypadku kodu pocztowego bardzo łatwo stworzyć regułę walidacji tych danych i przepuszczać dalej tylko te przypadki, które do tej reguły pasują.  
    </content:encoded>

    <pubDate>Thu, 19 Jul 2012 22:05:42 +0200</pubDate>
    <guid isPermaLink="false">https://archive.mroczna-zaloga.org/archives/1132-guid.html#c7842</guid>
    
</item>
<item>
    <title>CWE-564: Trochę inne OR 1=1 --</title>
    <link>https://archive.mroczna-zaloga.org/archives/1132-troche-inne-or-11.html#c7840</link>
            <category></category>
    
    <comments>https://archive.mroczna-zaloga.org/archives/1132-troche-inne-or-11.html#comments</comments>
    <wfw:comment>https://archive.mroczna-zaloga.org/wfwcomment.php?cid=1132</wfw:comment>

    

    <author>nospam@example.com (CWE-564)</author>
    <content:encoded>
    Nie używam Hibernate, ale zgłoszenie CWE-564 nie wygląda na błąd. Zaproponowane tam zabezpieczenie przez whitelistę to nieporozumienie. Nawet nie bardzo sobie wyobrażam, jak to miałoby działać.  
    </content:encoded>

    <pubDate>Thu, 19 Jul 2012 13:04:45 +0200</pubDate>
    <guid isPermaLink="false">https://archive.mroczna-zaloga.org/archives/1132-guid.html#c7840</guid>
    
</item>
<item>
    <title>Paweł Goleń: Trochę inne OR 1=1 --</title>
    <link>https://archive.mroczna-zaloga.org/archives/1132-troche-inne-or-11.html#c7793</link>
            <category></category>
    
    <comments>https://archive.mroczna-zaloga.org/archives/1132-troche-inne-or-11.html#comments</comments>
    <wfw:comment>https://archive.mroczna-zaloga.org/wfwcomment.php?cid=1132</wfw:comment>

    

    <author>nospam@example.com (Paweł Goleń)</author>
    <content:encoded>
    Ale jeśli masz komunikat błędu, to już to nie jest strzelanie w ciemno, prawda? :)  
    </content:encoded>

    <pubDate>Thu, 05 Jul 2012 20:41:55 +0200</pubDate>
    <guid isPermaLink="false">https://archive.mroczna-zaloga.org/archives/1132-guid.html#c7793</guid>
    
</item>
<item>
    <title>timor: Trochę inne OR 1=1 --</title>
    <link>https://archive.mroczna-zaloga.org/archives/1132-troche-inne-or-11.html#c7792</link>
            <category></category>
    
    <comments>https://archive.mroczna-zaloga.org/archives/1132-troche-inne-or-11.html#comments</comments>
    <wfw:comment>https://archive.mroczna-zaloga.org/wfwcomment.php?cid=1132</wfw:comment>

    

    <author>nospam@example.com (timor)</author>
    <content:encoded>
    Jak najbardziej - ale jeśli cokolwiek się na tym znasz to wystarczy Ci jedna podstronkę z błędem by mieć punkt zaczepienia. Wiesz że jest podatność i że mogą być kolejne.
Często też pomaga kiepska konfiguracja np. PHP i wypisanie ślicznego warninga o błędzie razem z zapytaniem, itp...  
    </content:encoded>

    <pubDate>Thu, 05 Jul 2012 17:32:28 +0200</pubDate>
    <guid isPermaLink="false">https://archive.mroczna-zaloga.org/archives/1132-guid.html#c7792</guid>
    
</item>
<item>
    <title>Paweł Goleń: Trochę inne OR 1=1 --</title>
    <link>https://archive.mroczna-zaloga.org/archives/1132-troche-inne-or-11.html#c7619</link>
            <category></category>
    
    <comments>https://archive.mroczna-zaloga.org/archives/1132-troche-inne-or-11.html#comments</comments>
    <wfw:comment>https://archive.mroczna-zaloga.org/wfwcomment.php?cid=1132</wfw:comment>

    

    <author>nospam@example.com (Paweł Goleń)</author>
    <content:encoded>
    Z narzędziami automatycznymi jest czasem tak, że nawet jak coś trafią, to nie wiedzą, że trafiły. Nie twierdzę, że one są złe z założenia, ale czasami (często) trzeba im pomóc.  
    </content:encoded>

    <pubDate>Fri, 29 Jun 2012 14:33:49 +0200</pubDate>
    <guid isPermaLink="false">https://archive.mroczna-zaloga.org/archives/1132-guid.html#c7619</guid>
    
</item>
<item>
    <title>timor: Trochę inne OR 1=1 --</title>
    <link>https://archive.mroczna-zaloga.org/archives/1132-troche-inne-or-11.html#c7618</link>
            <category></category>
    
    <comments>https://archive.mroczna-zaloga.org/archives/1132-troche-inne-or-11.html#comments</comments>
    <wfw:comment>https://archive.mroczna-zaloga.org/wfwcomment.php?cid=1132</wfw:comment>

    

    <author>nospam@example.com (timor)</author>
    <content:encoded>
    Co do strzelania na ślepo - są już całkiem sprawne narzędzia do automatyzacji. Nadal strzela się na ślepo ale jak z szybkostrzelnego karabinu maszynowego - więcej naboi i od czasu do czasu uda się coś trafić.  
    </content:encoded>

    <pubDate>Fri, 29 Jun 2012 09:55:09 +0200</pubDate>
    <guid isPermaLink="false">https://archive.mroczna-zaloga.org/archives/1132-guid.html#c7618</guid>
    
</item>

</channel>
</rss>