webForumDet fria alternativet
Logga in / Bli medlem

Sql-injections

PHP

3 svar · 335 visningar · startad av Choice2

Medlem sedan sep. 200134 inlägg
Trådstart#1

Tjabba... Sitter här och funderar lite.
Kör med magic quotes gpc On på en server som jag utvecklar lite olika prylar på.

Hur orolig behöver jag vara för att folk ska lyckas med sql-injections?

Jag har provat lite själv att försöka skapa en fungerande injection men utan resultat.

Är magic quotes tillräckligt eller måste man använda mysql_real_escape_string?

Någon som har erfarenhet av detta problem?

Medlem sedan juni 200443 inlägg
#2

Tja, magic quotes är så vitt jag vet tillräckligt för att få "säkra" strängar. Men inte i alla scenarior,jag tänker då på denna typ av frågor:

SELECT * FROM x WHERE id = $_GET['id']

Om man inte har enkelfnuttar eftersom id är en int så kan man ju skriva in typ "1 or 1=1" ändå i URLen.

Medlem sedan sep. 200134 inlägg
#3

Okiez.. men iofs brukar jag alltid köra med enkelfnuttar runt variablerna.. som typ.
mysql_query("SELECT * FROM x WHERE id = '".$_GET['id']."'");

Så då kan man känna sig säker eller?

Medlem sedan juni 20008 205 inlägg
#4

Bortsett från att man använder sig av inkorrekt SQL borde det vara lugnt.

253 ms totalt · 4 externa anrop · v20260731065814-full.51f67c91
119 ms — deklarationer (db)
0 ms — hämta statistik (cache)
122 ms — hämta tråd, inlägg och bilagor (db)
128 ms — ändringar (db)