- html - 出于某种原因,IE8 对我的 Sass 文件中继承的 html5 CSS 不友好?
- JMeter 在响应断言中使用 span 标签的问题
- html - 在 :hover and :active? 上具有不同效果的 CSS 动画
- html - 相对于居中的 html 内容固定的 CSS 重复背景?
我的代码有这个问题,但找不到问题实际出在哪里,有人遇到过类似的问题吗?
<?php
include("db.php");
if(isset($_POST['submit']))
{
$name=$_POST['namename'];
$job=$_POST['job'];
$message=$_POST['message'];
$insert=mysql_query("insert into commenttable(name,job,message)values('$name','$job','$message')")or die(mysql_error());
header("Location:../home.php");
}
?>
它在本地主机上运行
服务器类型:MySQL服务器版本:5.5.42 - 源代码分发
忘记提及,如果我发布简单的评论,例如“你好”,它工作正常,但是当我尝试发布这样的评论时
<INPUT TYPE="IMAGE" SRC="javascript:alert('XSS');">
对于攻击,它不起作用,我收到错误消息。我这样做是为了小型攻击项目,这就是为什么我需要让它发挥作用。
谢谢!
最佳答案
如果您的代码在尝试插入文本 <INPUT TYPE="IMAGE" SRC="javascript:alert('XSS');">
时失败那么显然,正在发生的事情就是 Uueerdo 在他的评论中建议的:“XSS”之前的单引号被 MySQL 解释为字符串的结束单引号,留下一个悬空的 XSS');'
,这当然是一个语法错误。
有两种方法可以解决这个问题:
以编程方式转义单引号。如果你自己做的话,这会很棘手,但是 PHP 中应该有一些库函数可以做到这一点,所以它看起来像 message = escape_for_sql( message )
。 (抱歉,我没有复制美元符号,我过敏。)
更好的是,使用参数化查询,在其中使用“?”构建查询。代替每个值,表示查询的参数,然后为每个参数提供值,然后执行查询。我不知道这在 PHP 中是如何完成的,搜索“参数化查询 PHP”。
关于mysql - 您的 SQL 语法有错误;检查与您的 MySQL 服务器版本相对应的手册,了解使用近线 1 的正确语法,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/34005264/
我想检查我的应用程序或系统中是否存在库。在 Java 中,我通常执行 System.loadlibrary,但是有谁知道 C 中类似的相应调用吗? 最佳答案 是dlopen打开一个库,dlsym 从加
我在 typescript 中输入以下内容 export type Excludable = T & { isExcluded?: boolean } 其中过滤值: export type Filte
我最近在我的应用程序中添加了一种方法,可以自动格式化 TextView ,从“50000”到“50,000”,效果绝对完美。现在我遇到的问题是,在我的应用程序中,有多个按钮功能可以从该 TextVie
SELECT * FROM conversations WHERE chatMembers LIKE '%1%'AND chatMembers LIKE '%10%' 对话表 id | chatMem
我正在编写一个需要将 Java Date() 值保存到 MySQL 数据库的 RESTful Web 服务,但是,我不确定 MySQL 中可以保存 Java Date() 的数据类型是什么,或者我是否
同样,在任何 Red Hat 或 JBoss 站点上都没有关于此的信息,所以我在这里问... 我不确定是 13 还是 14。 最佳答案 Mapping the Community versions w
同样,在任何 Red Hat 或 JBoss 站点上都没有关于此的信息,所以我在这里问... 我不确定是 13 还是 14。 最佳答案 Mapping the Community versions w
我曾尝试使用 swift 开发一款利用 iPhone 的 3D 触摸硬件的游戏。然而,当我将我的应用程序提交到 App Store 时,它被拒绝了,因为该游戏无法在 iPad 上玩。 我的问题是,
Qt 的有序关联容器对应项 std::map是QMap , std::set是QSet , 对于无序关联容器 std::unordered_map是QHash . 我应该用什么来代替std::unor
JavaScript 方法 String.fromCharCode() 在以下意义上与 Python 的 unichar() 等效: print unichr(213) # prints Õ on t
正如谷歌在 "Discontinuing support for JSON-RPC and Global HTTP Batch Endpoints" 中提到的那样,Google API 客户端库已重新
我正在使用 MapLayer 和 MapOverlay 在 map 中创建自己的路径/折线,GPS 捕获的所有点都存储在一个结构中,以便我可以访问它们。随时。 现在,我希望路径在用户操作 map (缩
我们使用 Adobe Flash Builder 创建由 Flex 提供支持的交互式 Web 应用程序。现在我们正在寻找替代方案,让我们在 UI 设计和迎合 HTML5 的编码方面拥有同样的开发便
我想知道Android/Java 中类似C#/C++ 中的GetTickCount 方法的相应方法吗? 最佳答案 Android 为 SystemClock.uptimeMillis() .请注意,u
我用 Vue + Phaser 开始了新项目,但是当我尝试加载 Assets 时,this.game.load.image 中的“load”和“add”返回“undefined”。我尝试从 JS 文件
我是一名优秀的程序员,十分优秀!