【发布时间】:2011-02-13 17:05:28
【问题描述】:
我一直读到Magic Quotes 根本不会阻止SQL 注入,但我不明白为什么不这样做!例如,假设我们有以下查询:
SELECT * FROM tablename
WHERE email='$x';
现在,如果用户输入$x=' OR 1=1 --,查询将是:
SELECT * FROM tablename
WHERE email='\' OR 1=1 --';
Magic Quotes 将添加反斜杠,不会造成任何损害!
有没有一种方法我看不到用户可以在哪里绕过魔术引用插入?
【问题讨论】:
标签: mysql sql-injection