webForumDet fria alternativet

Sql-injections

3 svar · 333 visningar · startad av Choice2

Choice2Medlem sedan sep. 200134 inlägg
#1

Tjabba... Sitter här och funderar lite.
Kör med magic quotes gpc On på en server som jag utvecklar lite olika prylar på.

Hur orolig behöver jag vara för att folk ska lyckas med sql-injections?

Jag har provat lite själv att försöka skapa en fungerande injection men utan resultat.

Är magic quotes tillräckligt eller måste man använda mysql_real_escape_string?

Någon som har erfarenhet av detta problem?

danjelMedlem sedan juni 200443 inlägg
#2

Tja, magic quotes är så vitt jag vet tillräckligt för att få "säkra" strängar. Men inte i alla scenarior,jag tänker då på denna typ av frågor:

SELECT * FROM x WHERE id = $_GET['id']

Om man inte har enkelfnuttar eftersom id är en int så kan man ju skriva in typ "1 or 1=1" ändå i URLen.

Choice2Medlem sedan sep. 200134 inlägg
#3

Okiez.. men iofs brukar jag alltid köra med enkelfnuttar runt variablerna.. som typ.
mysql_query("SELECT * FROM x WHERE id = '".$_GET['id']."'");

Så då kan man känna sig säker eller?

spangoMedlem sedan juni 20008 205 inlägg
#4

Bortsett från att man använder sig av inkorrekt SQL borde det vara lugnt.

131 ms totalt · 3 externa anrop · v20260731065814-full.0e50b1ef
0 ms — hämta forumlista (cache)
0 ms — hämta statistik (cache)
129 ms — hämta tråd, inlägg och bilagor (db)