Уважаемые пользователи!
C 7 ноября 2020 года phpBB Group прекратила выпуск обновлений и завершила дальнейшее развитие phpBB версии 3.2.
С 1 августа 2024 года phpBB Group прекращает поддержку phpBB 3.2 на официальном сайте.
Сайт официальной русской поддержки phpBB Guru продолжит поддержку phpBB 3.2 до 31 декабря 2024 года.
С учетом этого, настоятельно рекомендуется обновить конференции до версии 3.3.

Sql injection?

Вопросы без привязки к версии. Установлена авточистка (2 года).
Правила форума
Местная Конституция | Шаблон запроса | Документация (phpBB3) | Переход на 3.0.6 и выше | FAQ | Как задавать вопросы | Как устанавливать расширения

Ваш вопрос может быть удален без объяснения причин, если на него есть ответы по приведённым ссылкам (а вы рискуете получить предупреждение ;) ).
Fortnite
phpBB 1.0.0
Сообщения: 1
Стаж: 4 года 6 месяцев

Sql injection?

Сообщение Fortnite »

Здравствуйте.
Просканировал свежеустановленный форум (последней версии) программой OWASP ZAP.
В результатах такое:
SQL-инъекция https://forum.dev/viewforum.php?f=3+AND+1%3D1+--+
То есть, к ID форума добавлена строка " AND '1'='1' --".

Сам форум проблемы не видит выдает обычную страницу. По-моему просто игнорирует эту строку.
Вот прямо как тут на форуме - просто список тем: https://www.phpbbguru.net/community/viewforum.php?f=27+AND+1%3D1+--+

Подскажите, как избавиться от такой инъекции, точнее что сделать, чтобы сканер не устанавливал High Risk Level?
Аватара пользователя
Татьяна5
Поддержка
Поддержка
Сообщения: 12422
Стаж: 12 лет 8 месяцев
Благодарил (а): 166 раз
Поблагодарили: 2474 раза

Re: Sql injection?

Сообщение Татьяна5 »

Уязвимости нет. Лишняя часть строки просто отбрасывается

Вернуться в «phpBB-пространство»