SQLコマンドインジェクション自爆
2004年1月8日(木曜日)
SQLコマンドインジェクション自爆
掲示板のデータを DataTable クラスで処理しようとして、Select メソッドにコメント先の URL を含む値を渡したら
System.Data.SyntaxErrorException
構文エラー : '/' 演算子の前にオペランドがありません。
などと言われて終了。ダイレクト SQL コマンドインジェクションのことを何も考えていなかったという……。
サニタイズすれば良いのは分かっているのですが、どうサニタイズすれば良いのかしら。意味のある文字が、これまたえらくたくさんあるような気がしますが……。
- 「SQLコマンドインジェクション自爆」へのコメント (11件)
- 前(古い): いろいろ撮ってみる8
- 次(新しい): いろいろ撮ってみる9