我想知道是否有人在从密码字段获取文本时遇到过条纹斜杠语句,在这种情况下是否有任何方法可以执行SQL注入?
也就是说,在PHP语言中,您可以从网站的密码字段中获取文本,并通过stripslashes语句来删除任何(')因此(' OR 1=1 --)变成(OR 1=1)的内容。并使得SQL注入很难执行。
发布于 2012-04-07 12:31:09
stripslashes从数据中删除斜杠(\),这些斜杠是转义字符,而不是引号(')。如果有的话,它的使用将增加存在注入漏洞的可能性。
以抵御SQL注入使用准备好的语句和参数化查询。
发布于 2012-04-07 12:33:24
不应将条带斜杠用作密码。因为它可能是删除用户有意输入的斜杠。若要根据所使用的rdbms防止sql注入转义,请执行以下操作。这将确保您输入的字符串与用户输入的字符串完全相同,但进行了转义,这样就不会发生sql注入。
对于mysql,请使用字符串
另一个更好的选择是使用预先准备的语句。它可以在所有最近的PHP数据库驱动程序中获得。通用算法是
https://stackoverflow.com/questions/10054484
复制相似问题