开发者社区> 问答> 正文

php代码有漏洞么?

吴孟桥 2016-06-07 17:50:31 988

$sql = "SELECT HEIGHT from dict_station WHERE $item = '".$info."'";

Oracle数据库+php $info确定来自为过滤的$_GET['areaid']变量?

一旦sql注入直接曝500错误。因此此注入点就不可利用么

SQL 安全 Oracle 关系型数据库 PHP 数据库
分享到
取消 提交回答
全部回答(1)
  • 吴孟桥
    2019-07-17 19:30:34

    $sql = "SELECT HEIGHT from dict_station WHERE $item = '".$info."'";

    不能判断安全与否,关键是$item,$info的处理。

    如果:

    $item = 'id';

    $info = (int)$_GET['areaid'];

    这样写,铁般安全。

    0 0
+ 订阅

分享数据库前沿,解构实战干货,推动数据库技术变革

推荐文章
相似问题
推荐课程