【问题标题】:Incorrect number of parameters bound to PDO query绑定到 PDO 查询的参数数量不正确
【发布时间】:2013-12-26 10:33:07
【问题描述】:

我在一个用于验证用户凭据的类中有一个方法 verifyCredentials。我正在重写它以使用 PHP 的 PDO 而不是依赖于 DBMS 的 mysqli 语句。我无法将参数绑定到我准备好的查询。

PDO 总是抛出警告

警告:PDOStatement::execute(): SQLSTATE[HY093]: Invalid parameter number: 绑定变量的数量与 [line] 上 [file] 中的标记数量不匹配

我显然在这里遗漏了一些东西,但我无法弄清楚我的生活是什么。

代码 sn-p,除了 DBH 和 STH 之外的所有内容都由外部 constants.php 文件定义:

class FancyClass{
function __construct(){
    try{
        $this->DBH=
            new PDO(PDO_DRIVER.':host='.DB_HOST.';dbname='.DB_DB,
                    DB_USER, DB_PWD);
    }
    catch(PDOException $e){
        return $e->getMessage();
    }
    $this->queryGetPwdForUser="select :userIdCol , :pwdCol from :usersTable where :aliasCol = ':alias' limit 1"
}

function __destruct(){
    $this->DBH=null;
}

function verifyCredentials($alias,$pwd){
    $STH=$this->DBH->prepare($this->queryGetPwdForUser);
    $STH->bindParam(':userIdCol',$userIdCol);
    $STH->bindParam(':pwdCol',$pwdCol);
    $STH->bindParam(':usersTable',$usersTable);
    $STH->bindParam(':aliasCol',$aliasCol);
    $STH->bindParam(':alias',$alias);
    $userIdCol=DB_COLUMN_USERID;
    $pwdCol=DB_COLUMN_USERPWD;
    $usersTable=DB_TABLE_USERS;
    $aliasCol=DB_COLUMN_USERALIAS;
    $STH->execute();
    $result=$STH->fetch();

    if($result==false) return false;
    $hasher = new PasswordHash(50,false);
    if($hasher->CheckPassword($pwd,$result[DB_COLUMN_USERPWD]))
        return $result[DB_COLUMN_USERID];
    else
        return false;
}
}

【问题讨论】:

  • 即使你已经像Let me see 下面建议的那样修复了它,你也不能使用准备好的语句将 mysql 关键字、表或列绑定到占位符。您首先必须像 $sql = "SELECT $userIdCol,$pwdCol FROM $usersTable WHERE $aliasCol = :alias"; 这样创建一个 SQL 字符串查询,在这种情况下,您将只能绑定 :alias 值。

标签: php mysql sql pdo


【解决方案1】:

为了澄清需要做什么,即使修复了之前建议的':alias' 引号,MySQL 关键字(如 SELECT、INSERT)、表名和列名也不能通过使用准备好的语句的占位符绑定。为了动态创建 MySQL 查询,您必须以其他方式替换这些值。

我注意到你已经预定义了 SQL 查询,所以使用类似 str_replace 的东西,或者定义一个通用方法,可以用如下值替换这些占位符:

$sql = str_replace(array(
  ':userIdCol',
  ':pwdCol',
  ':usersTable',
  ':aliasCol'
), array(
  $userIdCol,
  $pwdCol,
  $usersTable,
  $aliasCol
), $this->queryGetPwdForUser);

显然这种情况下准备好的语句的方法

$STH=$this->DBH->prepare($sql);
$STH->bindParam(':alias',$alias);

【讨论】:

  • 谢谢!我对 PHP 比较陌生。 str_replace 是我还没有想到的事情之一。
  • 如果值不受您控制,请务必转义输入,对于 PDO,这将是 PDO::quote($userIdCol) 等。请参阅 PDO::quote 和对于 mysqli real_esacpe_string
  • 好吧,我再次为你投票了 ;) 再次感谢你的帮助。 OP 中的类已成功重写。顺便说一句:使用 PDO::prepare 时,您不再需要使用 PDO::quote,准备好的语句具有自动转义的绑定参数;)
  • 确实是PDO自动对绑定的参数进行转义,在生成SQL字符串的时候可以使用PDO::quote,例如:当$aliasCol 是来自外部源的值时,假设$_POST。这只是防止任何形式的 SQL 注入的众多预防措施之一。
猜你喜欢
  • 1970-01-01
  • 1970-01-01
  • 2013-04-10
  • 1970-01-01
  • 1970-01-01
  • 2018-03-05
  • 1970-01-01
  • 2017-01-29
  • 1970-01-01
相关资源
最近更新 更多