- html - 出于某种原因,IE8 对我的 Sass 文件中继承的 html5 CSS 不友好?
- JMeter 在响应断言中使用 span 标签的问题
- html - 在 :hover and :active? 上具有不同效果的 CSS 动画
- html - 相对于居中的 html 内容固定的 CSS 重复背景?
PHP 版本:7Postgres 版本:9.6
我们正在开发一个向 postgres 数据库发送查询的 Web 应用程序,目前我正在更新一些易受 sql 注入(inject)攻击的查询。但是,当使用 pg_query_params
函数时,我收到错误
pg_query_params() 期望参数 1 为资源,给定为 null
这是指第二个参数,对吧?但是肯定不是null,是代表sql查询的字符串。这是我们的 PHP 代码(我知道 $FeatureCollection
仍在连接,因此存在 SQL 注入(inject)漏洞,但修复此代码涉及更多步骤):
$conn = dbconn();
$from = $_POST['from']; //node id of the 'from' location, passed from ajax
$to = $_POST['to']; //node id of the 'to' location, passed from ajax
$sql = 'SELECT json_build_object(
\'type\', \'FeatureCollection\',
\'features\', jsonb_agg(feature)
)
FROM (
SELECT json_build_object(
\'type\', \'Feature\',
\'id\', edge,
\'geometry\', ST_AsGeoJSON(the_geom)::json,
\'properties\', to_jsonb(row) - \'id\' - \'geom\'
) AS
feature
FROM
(
SELECT * FROM pgr_nogo_dijkstra(
\'SELECT gid AS id, source, target, cost, reverse_cost, the_geom AS geom FROM ways\',
(
SELECT
ST_SetSRID(ST_Union(ST_GeomFromGeoJSON(feat->>\'geometry\')), 4326)
FROM (
SELECT json_array_elements(
\'{
"type": "FeatureCollection",
"crs": { "type": "name", "properties": { "name": "urn:ogc:def:crs:OGC:1.3:CRS84" } },
"features":
['.$FeatureCollection.'] // still vulnerable, will be fixed later
}\'
::json->\'features\'
) AS
feat
) AS
f
),
$1,
$2,
TRUE
) AS route_result
INNER JOIN
ways
ON
ways.gid = route_result.edge
)
row) features;
';
result = pg_query_params( $conn, $sql, array($from, $to) ) or die('Query Failed: ' .pg_last_error());
$sql
绝对不是空的,它是预先定义好的。当我们只使用字符串连接和 pg_query()
时,查询是事先有效的,所以我不确定是什么导致 pg_query_params()
失败。
编辑:我也不应该认为 dbconn()
指的是从另一个 php 文件导入的另一个函数:
function dbconn(){
ini_set('display_errors', 1); // Dispalys errors
// fetch config params
$config = file_get_contents('../config.json');
$json = json_decode($config, true);
//echo $json['db_host'];
//database login info
$host = $json['db_host'];
$port = $json['db_port'];
$dbname = $json['db_name'];
$user = $json['db_user'];
$password = $json['db_pwd'];
// establish connection
$conn = pg_connect("host=$host port=$port dbname=$dbname user=$user password=$password");
if (!$conn) {
echo "Not connected : " . pg_error();
exit;
}
}
最佳答案
好的:没有参数 1 不是第二个参数,而是第一个参数。您的 dbconn 函数未返回连接。
添加一个
return $conn;
在你的 dbconn 函数的末尾,你应该没问题。
关于php - 来自 php 的 postgresql 查询 - pg_query_params() 期望参数 1 为资源,给定为空,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/48185069/
简而言之:我想从可变参数模板参数中提取各种选项,但不仅通过标签而且通过那些参数的索引,这些参数是未知的 标签。我喜欢 boost 中的方法(例如 heap 或 lockfree 策略),但想让它与 S
我可以对单元格中的 excel IF 语句提供一些帮助吗? 它在做什么? 对“BaselineAmount”进行了哪些评估? =IF(BaselineAmount, (Variance/Baselin
我正在使用以下方法: public async Task Save(Foo foo,out int param) { ....... MySqlParameter prmparamID
我正在使用 CodeGear RAD Studio IDE。 为了使用命令行参数测试我的应用程序,我多次使用了“运行 -> 参数”菜单中的“参数”字段。 但是每次我给它提供一个新值时,它都无法从“下拉
我已经为信用卡类编写了一些代码,粘贴在下面。我有一个接受上述变量的构造函数,并且正在研究一些方法将这些变量格式化为字符串,以便最终输出将类似于 号码:1234 5678 9012 3456 截止日期:
MySql IN 参数 - 在存储过程中使用时,VarChar IN 参数 val 是否需要单引号? 我已经像平常一样创建了经典 ASP 代码,但我没有更新该列。 我需要引用 VarChar 参数吗?
给出了下面的开始,但似乎不知道如何完成它。本质上,如果我调用 myTest([one, Two, Three], 2); 它应该返回元素 third。必须使用for循环来找到我的解决方案。 funct
将 1113355579999 作为参数传递时,该值在函数内部变为 959050335。 调用(main.c): printf("%d\n", FindCommonDigit(111335557999
这个问题在这里已经有了答案: Is Java "pass-by-reference" or "pass-by-value"? (92 个回答) 关闭9年前。 public class StackOve
我真的很困惑,当像 1 == scanf("%lg", &entry) 交换为 scanf("%lg", &entry) == 1 没有区别。我的实验书上说的是前者,而我觉得后者是可以理解的。 1 =
我正在尝试使用调用 SetupDiGetDeviceRegistryProperty 的函数使用德尔福 7。该调用来自示例函数 SetupEnumAvailableComPorts .它看起来像这样:
我需要在现有项目上实现一些事件的显示。我无法更改数据库结构。 在我的 Controller 中,我(从 ajax 请求)传递了一个时间戳,并且我需要显示之前的 8 个事件。因此,如果时间戳是(转换后)
rails 新手。按照多态关联的教程,我遇到了这个以在create 和destroy 中设置@client。 @client = Client.find(params[:client_id] || p
通过将 VM 参数设置为 -Xmx1024m,我能够通过 Eclipse 运行 Java 程序-Xms256M。现在我想通过 Windows 中的 .bat 文件运行相同的 Java 程序 (jar)
我有一个 Delphi DLL,它在被 Delphi 应用程序调用时工作并导出声明为的方法: Procedure ProduceOutput(request,inputs:widestring; va
浏览完文档和示例后,我还没有弄清楚 schema.yaml 文件中的参数到底用在哪里。 在此处使用 AWS 代码示例:https://github.com/aws-samples/aws-proton
程序参数: procedure get_user_profile ( i_attuid in ras_user.attuid%type, i_data_group in data_g
我有一个字符串作为参数传递给我的存储过程。 dim AgentString as String = " 'test1', 'test2', 'test3' " 我想在 IN 中使用该参数声明。 AND
这个问题已经有答案了: When should I use "this" in a class? (17 个回答) 已关闭 6 年前。 我运行了一些java代码,我看到了一些我不太明白的东西。为什么下
我输入 scroll(0,10,200,10);但是当它运行时,它会传递字符串“xxpos”或“yypos”,我确实在没有撇号的情况下尝试过,但它就是行不通。 scroll = function(xp
我是一名优秀的程序员,十分优秀!