开发者社区> 问答> 正文

php代码有漏洞么?

$sql = "SELECT HEIGHT from dict_station WHERE $item = '".$info."'";

Oracle数据库+php $info确定来自为过滤的$_GET['areaid']变量?

一旦sql注入直接曝500错误。因此此注入点就不可利用么

展开
收起
吴孟桥 2016-06-07 17:50:31 2343 0
1 条回答
写回答
取消 提交回答
  • $sql = "SELECT HEIGHT from dict_station WHERE $item = '".$info."'";

    不能判断安全与否,关键是$item,$info的处理。

    如果:

    $item = 'id';

    $info = (int)$_GET['areaid'];

    这样写,铁般安全。

    2019-07-17 19:30:34
    赞同 展开评论 打赏
问答标签:
问答地址:
问答排行榜
最热
最新

相关电子书

更多
阿里云栖开发者沙龙PHP技术专场-直面PHP微服务架构挑战-高驰涛 立即下载
PHP安全开发:从白帽角度做安全 立即下载
PHP 2017.北京 全球开发者大会——高可用的PHP 立即下载