Original geschrieben von Kropff
wenn magic_quotes auf off ist, kann man logins überlisten (where 1 = 1) richtig?
wenn magic_quotes auf off ist, kann man logins überlisten (where 1 = 1) richtig?
SQL Injections werden möglich, wenn Übergabeparameter für die DB nicht ausreichend abgesichert werden. Dafür gibt es passende Funktionen, wie bspw. mysql_real_escape_string() für MySQL.
magic_quotes_gpc ist lediglich ein halbtauglicher "Schutz" allzu sorg- oder ahnungsloser Drauflosprogrammierer vor sich selbst (ja, es bewirkt weitgehend(!) das gleiche und automatisch - aber sich auf so etwas zu verlassen hat mit ernsthaftem und sicherheitsbewusstem Programmieren nicht mehr viel zu tun ...).
und stripslashes sollte man imho erst bei der darstellung der inhalte einsetzen, sonst gibts bei eingaben in die db probleme. richtig?
Aber dazu jetzt nichts weiteres mehr von mir, das Thema haben wir bereits mehrmals in aller epischen Breite durchdiskutiert.
Einen Kommentar schreiben: