Foren-Übersicht SQL Hack

SQL Hack

Beitrag 19.10.2007 14:41
elexis_linux Site Admin

Beiträge: 396
Website: http://ModernHosting.ch

Code: Alles auswählen

'; create table fabio(id integer); --
oder

Code: Alles auswählen

"; create table fabio(id integer); --
Dies kann umgangen werden, wenn addslashes in dem Query verwendet wird. Zb:

Code: Alles auswählen

SELECT c_id as id, c_name as name FROM crack" . ((isset($_GET["search"])) ? " WHERE c_name LIKE '%" . addslashes($_GET["search"]) . "%'" : ""));

4 poziom opinie

Zurück zu „Postgres“



Wer ist online?

Mitglieder in diesem Forum: Bot und 0 Gäste