Гость
Форумы / Oracle [игнор отключен] [закрыт для гостей] / Наиболее безопасная процедура: stmt или ref_cursor / 13 сообщений из 13, страница 1 из 1
10.05.2019, 17:10
    #39811897
a.vladimirovna
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Наиболее безопасная процедура: stmt или ref_cursor
Здравствуйте, уважаемые коллеги.

Имеется интерфейс пакета:

CREATE OR REPLACE PACKAGE pp_csv
AS
PROCEDURE query2sheet(
stmt IN VARCHAR2,
sheet IN OUT CLOB,
delimeter IN VARCHAR2 DEFAULT ';'
);

PROCEDURE query2sheet(
ref_cursor IN OUT SYS_REFCURSOR,
sheet IN OUT CLOB,
delimeter IN VARCHAR2 DEFAULT ';'
);
END;

Подскажите, пожалуйста, не вникая в детали реализации пакета. Какая из процедур является более безопасной, первая или вторая?
Я понимаю, что вопрос не совсем корректный, так как это лишь разные реализации, но все же какая из них будет менее уязвима перед инъекциями по вашему мнению?
...
Рейтинг: 0 / 0
10.05.2019, 17:16
    #39811900
DВА
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Наиболее безопасная процедура: stmt или ref_cursor
блондинка? )
...
Рейтинг: 0 / 0
10.05.2019, 17:42
    #39811904
Elic
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Наиболее безопасная процедура: stmt или ref_cursor
a.vladimirovnaкакая из них будет менее уязвима перед инъекциямиПри помощи второй, независимо от её реализации, в принципе нельзя невладельцем извлечь произвольные данные владельца пакета.
...
Рейтинг: 0 / 0
10.05.2019, 18:04
    #39811908
DВА
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Наиболее безопасная процедура: stmt или ref_cursor
Elic, а так ?
Владимировна явно умалчивает о нюансах ))


PROCEDURE before_query2sheet(
stmt IN VARCHAR2,
ref_cursor OUT SYS_REFCURSOR
);
END;

PROCEDURE query2sheet(
ref_cursor IN OUT SYS_REFCURSOR,
sheet IN OUT CLOB,
delimeter IN VARCHAR2 DEFAULT ';'
);
END;
...
Рейтинг: 0 / 0
10.05.2019, 18:20
    #39811909
SY
SY
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Наиболее безопасная процедура: stmt или ref_cursor
ElicПри помощи второй, независимо от её реализации, в принципе нельзя невладельцем извлечь произвольные данные владельца пакета.

Чего-то я не догоняю:

Код: plsql
1.
2.
3.
4.
5.
6.
7.
8.
9.
10.
11.
12.
13.
14.
15.
16.
17.
18.
19.
20.
21.
22.
23.
24.
25.
26.
27.
28.
29.
30.
31.
32.
33.
34.
35.
36.
37.
38.
39.
40.
41.
42.
43.
44.
45.
46.
47.
48.
49.
50.
51.
52.
53.
54.
55.
56.
57.
58.
59.
60.
61.
62.
63.
64.
65.
66.
67.
68.
69.
70.
71.
72.
SQL> CREATE OR REPLACE PACKAGE pp_csv
  2  AS
  3  PROCEDURE query2sheet(
  4  ref_cursor IN OUT SYS_REFCURSOR, 
  5  sheet IN OUT CLOB, 
  6  delimeter IN VARCHAR2 DEFAULT ';'
  7  );
  8  END;
  9  /

Package created.

SQL> CREATE OR REPLACE PACKAGE BODY pp_csv
  2  AS
  3  PROCEDURE query2sheet(
  4  ref_cursor IN OUT SYS_REFCURSOR, 
  5  sheet IN OUT CLOB, 
  6  delimeter IN VARCHAR2 DEFAULT ';'
  7  )
  8  IS
  9  BEGIN
 10  OPEN ref_cursor FOR sheet;
 11  END;
 12  END;
 13  /

Package body created.

SQL> create user u1 identified by u1
  2  /

User created.

SQL> grant create session to u1
  2  /

Grant succeeded.

SQL> grant execute on pp_csv to u1
  2  /

Grant succeeded.

SQL> connect u1@pdb1sol122/u1
Connected.
SQL> select * from scott.dept
  2  /
select * from scott.dept
                    *
ERROR at line 1:
ORA-00942: table or view does not exist


SQL> declare
  2      v_stmt clob := 'select * from scott.dept';
  3  begin
  4      scott.pp_csv.query2sheet(:v_cur,v_stmt);
  5  end;
  6  /

PL/SQL procedure successfully completed.

SQL> print v_cur

    DEPTNO DNAME          LOC
---------- -------------- -------------
        10 ACCOUNTING     NEW YORK
        20 RESEARCH       DALLAS
        30 SALES          CHICAGO
        40 OPERATIONS     BOSTON

SQL> 



SY.
...
Рейтинг: 0 / 0
10.05.2019, 18:26
    #39811912
Elic
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Наиболее безопасная процедура: stmt или ref_cursor
SYЧего-то я не догоняю:Как у Козьмы Пруткова про клетку.
...
Рейтинг: 0 / 0
10.05.2019, 18:40
    #39811916
SY
SY
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Наиболее безопасная процедура: stmt или ref_cursor
Понял, sheet это результат курсора.

SY.
...
Рейтинг: 0 / 0
10.05.2019, 18:47
    #39811917
SY
SY
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Наиболее безопасная процедура: stmt или ref_cursor
Но обратная проблема существует. Владелец пакета получает доступ к зaпрошенным данным даже если так он к ним доступа не имеет (решается через inherit_privileges).

SY.
...
Рейтинг: 0 / 0
11.05.2019, 07:57
    #39811984
Elic
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Наиболее безопасная процедура: stmt или ref_cursor
SYНо обратная проблема существует.Паранойя. "Кругом враги"
SYВладелец пакета получает доступ к зaпрошенным даннымВ чём смысл красть неизвестно что неизвестно откуда? - Маразм.
...
Рейтинг: 0 / 0
11.05.2019, 10:37
    #39812003
Stax
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Наиболее безопасная процедура: stmt или ref_cursor
a.vladimirovna,

имхо
строку в пакете можна проанализировать/разабрать на счет простых инекций,
с курсором для меня сложнее

....
stax
...
Рейтинг: 0 / 0
11.05.2019, 10:44
    #39812006
Elic
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Наиболее безопасная процедура: stmt или ref_cursor
Staxс курсором для меня сложнееСложнее что?
...
Рейтинг: 0 / 0
11.05.2019, 11:50
    #39812017
Stax
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Наиболее безопасная процедура: stmt или ref_cursor
ElicСложнее что?
получить текст селекта (курсора)

.....
stax
...
Рейтинг: 0 / 0
11.05.2019, 11:52
    #39812018
Elic
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Наиболее безопасная процедура: stmt или ref_cursor
StaxElicСложнее что?получить текст селекта (курсора)Зачем?
...
Рейтинг: 0 / 0
Форумы / Oracle [игнор отключен] [закрыт для гостей] / Наиболее безопасная процедура: stmt или ref_cursor / 13 сообщений из 13, страница 1 из 1
Целевая тема:
Создать новую тему:
Автор:
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]