【问题标题】:HTTP POST Request ProblemsHTTP POST 请求问题
【发布时间】:2014-06-22 05:45:46
【问题描述】:

我有一个简单的表单,通过 POST 消息将数据发送到服务器。但是,每当我单击提交按钮时,我都会收到“无法执行查询”的错误。这是我的实现:

sample.html

<!DOCTYPE html>
<html>
<head>
<script>
        function pullMore(){
            var xmlhttp;
            if (window.XMLHttpRequest){ // code for IE7+, Firefox, Chrome,etc.
                xmlhttp = new XMLHttpRequest();
            }else{ // code for IE6, IE5
                xmlhttp = new ActiveXObject("Microsoft.XMLHTTP");
            }
            xmlhttp.onreadystatechange = function() {
                if (xmlhttp.readyState==4 && xmlhttp.status==200) {
                    document.getElementById("news_mesgs").innerHTML = xmlhttp.responseText;
                }
            }

            var name = document.getElementById("name");
            var email = document.getElementById("email");
            var comments = document.getElementById("comment");
            var parameters="name"+name.value+"&email="+email.value+"&comments="+comments.value;

            xmlhttp.open("POST", "reviews.php", true);
            xmlhttp.setRequestHeader("Content-type","application/x-www-form-urlencoded");
            xmlhttp.send(parameters);
        }
</script>
</head>
<body style="background-color : #e9e9e9;">
<div> Hello there </div>
<form>
    Name: <input type="text" id="name" name="name">
    Comment: <input type="text" id="comment" name="comment">
    Email: <input type="text" id="email" name="email">
    <input type="button" value="Submit" onclick="pullMore()">
</form>


<div id="news_mesgs"> come here </div>
</body>
</html>

reviews.php

mysql_connect($host,$username,$password);
mysql_select_db($database) or die( "Unable to select database");


$query = 'INSERT INTO Reviews (Name, Email, Review) VALUES ('.$_POST['name'].','.$_POST['email'].','.$_POST['comments'].');';
$result = mysql_query($query) or die( "Unable to execute query");

更新:由于某种原因,$_POST["name"] 显示为空。我尝试print var_dump($_POST); 获取一些示例数据,这就是我得到的: array(2) { ["email"]=> string(11) "abc@abc.com" ["cmets"]=> string(5) "hello" } 无法执行查询

【问题讨论】:

  • 您的查询由于某种原因失败。但它失败的原因取决于为 name 的值发布的内容。检查您的数据库日志。在你弄清楚这一点之后,清理那个巨大的安全漏洞。有人可以发布Robert');drop table Reviews;-- 的名字,你会很难过。
  • 我试图回显 $_POST['name'] 但它返回空,然后返回通常的错误消息(无法执行查询)
  • 您的代码存在漏洞,SQL INJECTION
  • var parameters 中有错误。您忘记将= 添加到"name"+name.value。应该是"name="+name.value

标签: javascript php html http-post


【解决方案1】:

您缺少赋值运算符。您没有正确发送名称,这就是查询失败的原因。

尝试使用

var parameters="name="+name.value+"&email="+email.value+"&comments="+comments.value;

您还缺少引号。使用

$query = 'INSERT INTO Reviews (Name, Email, Review) VALUES ("'.$_POST['name'].'","'.$_POST['email'].'","'.$_POST['comments'].'");';

或者更好一点

$query = 'INSERT INTO Reviews (Name, Email, Review) VALUES ("'.mysql_escape_string($_POST['name']).'","'.mysql_escape_string($_POST['email']).'","'.mysql_escape_string($_POST['comments']).'");';

并且不要只是将 post 变量插入到查询中。这是 SQL 注入的直接方式。

查看How can I prevent SQL-injection in PHP?

【讨论】:

  • 即使我更改了 javascript 我仍然无法执行查询
  • 尝试die(mysql_error())而不是die( "Unable to execute query")并发布结果
  • 这是我在名称字段中输入样品名称时的响应:“字段列表”中的未知列“样品名称”
  • 我的表结构:如果不存在则创建表Reviews (Name varchar(30) 非空,Email varchar(30) 非空,Review 文本非空,主键(Email) ENGINE=MyISAM 默认字符集=latin1;
猜你喜欢
  • 2023-03-28
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 2011-01-21
  • 1970-01-01
  • 1970-01-01
相关资源
最近更新 更多