新生鳩丸掲示板♯

bakera.jp > 新生鳩丸掲示板♯ > 投稿順表示 (51/282)

投稿順表示 (51/282)

[4902] Re: 「かな入力の弱点」

Niimi (2008年6月4日 7時47分)

まぁJISかな入力は「JIS X 0201」のかな文字を入力するための物らしいですので、「ゎ」「ゐ」「ゑ」は入力できなくて当然らしいです。(というか「ゐ」「ゑ」が入力できないのは問題では無いのか?)

# ローマ字入力なら「Shift+wa」で「ゎ」になるのにねぇ…… と言ってみるテスト。

[4901] Re: 「かな入力の弱点」

ヤマガタ (2008年6月3日 23時49分)

[SHIFT]+[は] で出たりしませんかー?(^-^)

[4900] Re: 「かな入力の弱点」

>>xwa (2008年6月3日 23時11分)

それ、ローマ字入力……

[4899] Re: 「かな入力の弱点」

Gamma[0.3287] (2008年6月3日 22時3分)

Linux Zaurusでは「xwa」で「ゎ」がありました。

[4898] Re: 「かな入力の弱点」

ZO (2008年6月3日 21時32分)

WinXPのMSIME2002(8.1)では、「わ」を出してから漢字変換の要領でスペース(変換)を押していったら 18/19 に「ゎ」がありました。

[4897] Re: 「最近の改竄事件でMicrosoft SQL Serverが狙われる理由」

徳丸浩(ockeghem) (2008年5月22日 12時8分)

りゅうさん、詳しいコメントをありがとうございます。間があいて申し訳ありません。SQL Serverが狙われやすい理由として、補強材料ができたように思います。

最後のパラグラフについてですが、

>ちなみに複文をMUST要件としているのはUPDATE文のインジェクションの要件としてということになると思いますが(テーブル構造の取得ではMUSTではないので)、複文を使えないシステムでは情報更新系のインジェクションはできないということになるのでしょうか。

私が調べた範囲ではできないか、少なくとも非常に制約があると思います。

また、ご指摘のように、情報漏えい系に関しては、複文はMUSTではありません。

[4896] Re: 「くりきんは危険かも」

ファム (2008年5月19日 9時19分)

しょうへいさんへ

ID70のヘキサリアンズは、ヘキサリア×ヘキサリアでうまれますよ。

他にどんなゲームを持ってますか?

[4895] Re: 「くりきんは危険かも」

ファム (2008年5月19日 9時11分)

こんにちわぁ!!

ファムです!

えぇっと、ID70の新種キンはヘキサリアンズです。

[4894] Re: 「くりきんクリア」

しょう (2008年5月17日 20時5分)

なにやってるの?

[4893] Re: 「くりきんクリア」

しょう (2008年5月17日 19時59分)

なかまにいれてー

[4892] Re: 「くりきんは危険かも」

しょう (2008年5月17日 19時54分)

なかまにいれてー

[4891] Re: 「くりきんは危険かも」

しょう (2008年5月17日 19時32分)

はじめまして。しょうです。

コユウキンは、モクモーネでーす。

[4890] Re: 「くりきんは危険かも」

しょう (2008年5月17日 19時31分)

はじめまして。しょうです。

コユウキンは、モクモーネです。

[4889] Re: 「くりきんは危険かも」

しょう (2008年5月17日 19時21分)

はじめまして僕は、10です。よろしくおねがいします。

[4888] Re: 「くりきんは危険かも」

しょうへい (2008年5月17日 12時47分)

はじめましってー

[4887] Re: 「くりきんは危険かも」

しょうへい (2008年5月17日 12時43分)

ID70の新種キンを教えて。

[4886] Re: 「くりきんは危険かも」

しょうへい (2008年5月17日 12時42分)

ID70の新種キンを教えて

[4885] Re: 「最近の改竄事件でMicrosoft SQL Serverが狙われる理由」

りゅう (2008年5月15日 23時36分)

SQLは手続き型言語ではないので、大抵のDBMSではストアドプロシージャを定義するための手続き型言語が別途用意されています。それがPL/SQLやPL/pgSQLなどです。それらはストアドプロシージャを定義するためのものなので、ストアドプロシージャの定義以外の部分では使用できません。問い合わせに使用しているのはあくまでもSQLであって、PL/SQLやPL/pgSQLなどの手続き型言語ではないのです。

Transact-SQLではその2つを区別していないというか、問い合わせもストアドプロシージャの定義も、同じTransact-SQLを使って行います。したがって、ストアドプロシージャとして定義する必要があるような手続き的な処理も、単なる問い合わせとして実行できます。

Transact-SQLのインジェクションはもはや任意のプログラムのインジェクションに近いものであり、普通のSQLインジェクションとは異なるものと思った方が良いのかもしれません。

ちなみに複文をMUST要件としているのはUPDATE文のインジェクションの要件としてということになると思いますが(テーブル構造の取得ではMUSTではないので)、複文を使えないシステムでは情報更新系のインジェクションはできないということになるのでしょうか。

[4884] Re: 「くりきんは危険かも」

ファム (2008年5月15日 9時35分)

はじめまして、ファムです。

固有キンはピコニャンコです。

ジャッキンって何処で取れますか?

教えてください!!

[4883] Re: 「最近の改竄事件でMicrosoft SQL Serverが狙われる理由」

徳丸浩(ockeghem) (2008年5月13日 14時9分)

コメントありがとうございます。要するに、複文はMUST要件だが、T-SQLは、より攻撃を容易にするWANT要件だということです。

また、OracleにはPL/SQLがあり、PostgreSQLにはPL/pgSQLがあります。SQL ServerのT-SQLのみが「ストアドプロシージャを記述できるほど高機能」だとは思えません。もっとも、PL/SQLやPL/pgSQLが今回の攻撃の記述ができる・できないまでは検証しておりませんので、これらを検証した上で「SQLインジェクション攻撃には使えない」ということであれば、ぜひご教授ください。Oracleは複文が使えませんので難しいと思いますが、PostgreSQLはできそうに思えます。

最近の日記

関わった本など