2006-12-27から1日間の記事一覧

SQL Injection (Rejection?)

String sql = String.Format( "UPDATE A_TABLE SET A_FLAG=2, PRICE=PRICE-{0} WHERE ID={1}", dwPrice, dwID); dwPriceが負の数だったときに『--』が作られる。『--』は行コメントなので『PRICE=PRICE』より後ろがコメントアウトされてしまう。そしてテーブ…

<発信者情報>同意なしで開示へ

表示できません - Yahoo!ニュース 業者側で判断できないと言っているのに、じゃあ個人情報が書いてあれば全て公開できるようにしたらいいよ、ってのは怖い。『同意』は仕方ないにしても通知はしてくれるよね? 誰が自分の情報を取得するか(したか)ってこと…