הוסטס - פורום אחסון האתרים הגדול בישראל

הוסטס - פורום אחסון האתרים הגדול בישראל (https://hosts.co.il/forums/index.php)
-   פורום תיכנות (https://hosts.co.il/forums/forumdisplay.php?f=14)
-   -   SQLI - אפשרי לעקוף את זה? (https://hosts.co.il/forums/showthread.php?t=107135)

Haimz 17-06-14 12:30

SQLI - אפשרי לעקוף את זה?
 
לדוגמה:
קוד:

SELECT id FROM table WHERE column = ?param?
אז אם אני מחליף את ?praram? ב
קוד:

$value = " ' \\ \x00 \r\n \" ';
$param = " '". $mysqli->real_escape_string($value) ."' ";

הפקודה הזו תעבור בהצלחה במסד, השאלה שלי היא אם אפשר להציב משהו במשתנה $value בכדי לגרום לSQLI ? כי אני בטוח שלא..

אני מודע לשימוש בprepared statements, אז בבקשה לא להזכיר את זה :)


כל הזמנים הם GMT +2. הזמן כעת הוא 04:01.

מופעל באמצעות VBulletin גרסה 3.8.6
כל הזכויות שמורות ©
כל הזכויות שמורות לסולל יבוא ורשתות (1997) בע"מ