【发布时间】:2020-04-08 00:00:28
【问题描述】:
我有源代码并尝试替换星号来修补 SQL 注入这里是代码:
$search = str_replace ("*", "", $search);
$rows = mysqli_query ($conn, "SELECT * FROM users WHERE username=/*" . $search . "*/ 'Aaron'", MYSQLI_USE_RESULT);
变量放在C风格注释MySQL时是否可以利用?
【问题讨论】:
-
为什么需要这样做?只使用查询参数,不要使用字符串连接。您无需询问是否有任何方法可以利用查询参数。
-
请参阅stackoverflow.com/questions/60174/…,了解在 PHP 中使用查询参数的示例。不过,我不会投票结束您的问题,因为您提出了不同的问题。
标签: sql security sql-injection