konto usunięte
Temat: Jakiś dziwny złodziej lub inny szkodnik
Grzegorz Miśkiewicz:
Aby nie tworzyć nowego wątku, tutaj zadam jeszcze jedno pytanie związane z mysql injection. Zastanawiam się, czy w przypadku zapytania:
SELECT * FROM data WHERE status=1 AND id='".$_GET['id']."' ORDER BY id DESC
ktoś może zmienną $_GET['id'] przesłać mi jakieś świństwo, i wyciągnąć dane ?? Bo próbowałem na wszelkie sposoby coś zdziałać, ale nie wyszło mi, jednak osobiście nie jestem szpecem od łamania kodów - zastanawia mnie to :-)
Najprościej zrobić tak:
Piotr Likus edytował(a) ten post dnia 13.10.08 o godzinie 10:07
$id = (int)$_GET['id'];
SELECT * FROM data WHERE status=1 AND id='.$id.' ORDER BY id DESC