gpt4 book ai didi

PHP:调整 SELECT 以防止 SQL 注入(inject)后,While 循环不起作用

转载 作者:行者123 更新时间:2023-11-29 04:19:04 25 4
gpt4 key购买 nike

我正在尝试以防止 SQL 注入(inject)的方式为 MySQL 设置 PHP 查询(标准网站)。

我有几个 INSERT 查询,其中更改它效果很好,但在以下 SELECT 上,自更新以来我一直收到错误,看起来 while 循环不适用于我的更改制作(它在不使用旧代码中的语句的情况下运行良好)。

有人能告诉我我做错了什么吗?

新的 PHP:

$stmt = $conn->prepare("SELECT ? FROM TranslationsMain WHERE location LIKE '%calendar weekday%' ORDER BY sortOrder, ?");
$stmt->bind_param('s', $selectedLang);
$stmt->execute();
$result = $stmt->get_result();
while($arrCalWeekdays = $result->fetch_assoc()){
$calWeekdays[] = $arrCalWeekdays;
}
$conn->close();

旧 PHP(更改部分):

$sql = "SELECT " . $selectedLang . " FROM TranslationsMain WHERE location LIKE '%calendar weekday%' ORDER BY sortOrder, " . $selectedLang;
$result = $conn->query($sql);
while($arrCalWeekdays = $result->fetch_assoc()){
$calWeekdays[] = $arrCalWeekdays;
}
$conn->close();

错误信息:

Fatal error: Call to a member function fetch_assoc() on a non-object in /homepages/21/d580042014/htdocs/myform.php on line 21

非常感谢。

最佳答案

不能绑定(bind)列名和表名,只能绑定(bind)数据。您需要指定表格,然后为您的 '%calendar weekday%' 绑定(bind)。

$stmt = $conn->prepare("SELECT " . $selectLang . " FROM `TranslationsMain` WHERE `location` LIKE ? ORDER BY `sortOrder`, " . $selectedLang);
$stmt->bind_param('s', $calendar_weekday);

如果您想使用动态表/列名称,您应该对这些项目执行最少的白名单。您可以通过询问数据库哪些列对给定的数据库表有效来构建动态白名单。例如:

SELECT `COLUMN_NAME` 
FROM `INFORMATION_SCHEMA`.`COLUMNS`
WHERE `TABLE_SCHEMA` = `database_name`
AND `TABLE_NAME` = `table_name`

您可以将所有这些信息放在数组中,然后检查以确保查询中使用的表/列名称在数组中。应额外考虑表名和列名,确保没有为这些名称使用键/保留字。

最后,在调用动态查询的值时,在经过验证的表/列名称周围使用反引号。这将涵盖对关键字/保留字列表的任何潜在更改,并提供额外的保护层。

关于PHP:调整 SELECT 以防止 SQL 注入(inject)后,While 循环不起作用,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/30979758/

25 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com