xaker

ReDisclosure. Разбираем инъекции в полнотекстовый поиск на примере MyBB

  • четверг, 2 октября 2025 г. в 00:00:18
https://xakep.ru/2025/10/01/search-sql-injections/
Для подписчиков
В течение многих лет атаки с использованием SQL-инъекций в основном сводились к попыткам нарушить синтаксис запросов. Однако с развитием инструментов акцент сместился на создание «крутых нагрузок» и разбор предупреждений SAST, которые многие игнорируют. Я же попробовал поискать возможность инъекции без экранирования — с мыслью о том, что на это у SAST или WAF не будет правил.