2006-09-11から1日間の記事一覧

VSUG サイト改ざん

Visual Studio User Group > フォーラム > VSUGサイトに関する重要なお知らせ サードパーティ製モジュールの脆弱性により、トップページを改ざんだそうです。

yohgaki's blog - PEAR DBのPostgreSQLドライバのセキュリティホール

「PostgreSQLにアクセスする際に,str_replaceという関数で「’」と「¥」をエスケープしていた。「これはダメダメ」(大垣氏)。マルチバイト環境(特にシフトJIS)でこうした単純なエスケープをしてしまうと,SQLインジェクションが可能になるケースがある…