微信公众号搜"智元新知"关注
微信扫一扫可直接关注哦!

php – 我对SQL注入安全吗?

我正在使用一个简单的cms作为我的网站的后端,我可以更新新闻等.我希望从sql注入中安全,所以我想知道这段代码是否被认为是安全的,或者我是否可以做些什么来使它更安全:

if($_POST) {
    if(isset($_POST['title']) and (isset($_POST['content']) and     ($_POST['added']))) {
        $title = "'".MysqL_real_escape_string($_POST['title'])."'";
        $content = "'".MysqL_real_escape_string($_POST['content'])."'";
        $added = "'".MysqL_real_escape_string($_POST['added'])."'";

        if(isset($_POST['id']) && $_POST['id']!=''){
            $result = MysqL_query("UPDATE news SET title = ".$title.",     added =".$added.", content = ".$content."  WHERE id = ".$_POST['id']);
            $msg = "News Updated Successfully";
        }else{
            $result = MysqL_query("INSERT INTO news (title, content, added) values($title, $content, $added)") or die("err0r");
            $msg = "News Added Successfully";
        }
    }

谢谢,祝你有个美好的一天!

解决方法:

你没有消毒$_POST [‘id’].

如果ID不是整数(假设ID是int字段),则对其执行intval()或(更好)拒绝处理.

if (!is_numeric($_POST['id'])
 die ("Invalid ID");

版权声明:本文内容由互联网用户自发贡献,该文观点与技术仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌侵权/违法违规的内容, 请发送邮件至 dio@foxmail.com 举报,一经查实,本站将立刻删除。

相关推荐