2009-12-09 5 views
0

Je vais vous donner un simple ici:Quel type d'injections SQL connaissez-vous?

$query = "select id from accounts where email='$_POST[email]' and psw='$_POST[password]'"; 
$result = mysql_query($query,$con); 
if($row = mysql_fetch_assoc($result)) 
    return true; 
else 
    return false; 

Si le password est 1' or '1'='1, puis fera l'affaire!

Quels autres conseils avez-vous connus?

+0

MEHR ... On dirait que cela est sur le point de devenir un con piratage;) – Moshe

+2

hmm. wiki communautaire pls? –

+0

est-ce que cette chose n'est pas un doublon, je pense que cette question est posée encore et encore. – RageZ

Répondre

0

Ce sont d'autres formes populaires de détection d'injection SQL et d'essais:

  • Union requête SQL Injection Test
  • aveugle SQL Test d'injection
  • procédure stockée injection

Testing For SQL Injection

1

L'exemple le plus popuplar d'injection SQL (à partir XKCD):

alt text