Avatar billede fixxxer Nybegynder
17. juli 2005 - 20:08 Der er 5 kommentarer og
1 løsning

multiple sql statements

Jeg har tænkt lidt på sikkerheden omkring mysql database, og hvordan man kan afvikle kommandoer på databasen, gennem $_GET og $_POST data

I mine ivrige forsøg på at skabe et hack forsøg, for følgende:

SELECT * FROM test WHERE id = $_GET[id]

og hvor jeg skrive følgende i $_GET[id]:

1;SHOW DATABASES

så der faktisk afvikles to kommandoer:

SELECT * FROM test WHERE id = 1;SHOW DATABASES


Men det lader ikke til at virke - ikke i mit setup i hvert fald.
Kan det overhovedet lade sig gøre at få php til at afvikle 2 sql kald i samme mysql_query?
Avatar billede pallotto Nybegynder
17. juli 2005 - 20:15 #1
Jeg er ikke helt sikker på at jeg er helt med, Det du skriver: SELECT * FROM test WHERE id = $_GET[id]
Set for mig ud som om det skulle virke meget godt, men i den anden er jeg ikke helt med på hvad det er du vil?
Avatar billede tuxic Nybegynder
17. juli 2005 - 20:44 #2
Hvordan ved du det ikke virker? Har du prøvet fx at opdatere eller slette rækker? Kan det være fordi dit script ikke viser databaserne videre til din browser?
Avatar billede taskmgr Nybegynder
17. juli 2005 - 20:59 #3
Nej, ikke med mindre du indbyder meget til det.
http://dev.mysql.com/doc/mysql/en/c-api-multiple-queries.html
Avatar billede fixxxer Nybegynder
17. juli 2005 - 21:32 #4
Og man kunne forestille sig at langt de fleste setup er sat op, med denne mulighed slået fra.

Tak for hjælpen.
Avatar billede taskmgr Nybegynder
17. juli 2005 - 21:36 #5
Nemlig. Velbekomme
Avatar billede ksoren Nybegynder
17. juli 2005 - 22:18 #6
Men ovenstående er stadigvæk åben overfor manipulering. UNION bliver meget ofte brug i denne sammenhæng til at trække data ud fra andre tabeller
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
Vi tilbyder markedets bedste kurser inden for webudvikling

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester