det heddder "SQL injection".
Eksempel med ovenstående sql:
mysql_query("
SELECT * FROM baggrunde WHERE id LIKE '$_GET[id]'");
I urlen skrives der f.eks:
"
www...blabla.../?id=';DROP TABLES baggrunde; #"
SQL vil da se således ud:
mysql_query("
SELECT * FROM baggrunde WHERE id LIKE '';DROP TABLES baggrunde; #'");
Havelågen til slut indikerer at alt efter dette tegn kun er kommentarer.
Men dette er såfremt at magic_qoutes er slået fra og der ikke foretages sikkerhedstjek på brugerinput. Mener dog engang at have stødt på en måde at omgå magic_qoutes. Men jo mere filtrering på brugerinput jo bedre.
NEVER TRUST YOUR USER!
Indlæg senest redigeret d. 25.10.2007 00:59 af Bruger #10216