gpt4 book ai didi

ip-address - IP地址SQL注入(inject)

转载 作者:行者123 更新时间:2023-12-02 23:53:36 25 4
gpt4 key购买 nike

用户是否可以伪造从 PHP 中的 $_SERVER['REMOTE_ADDR'] 返回的结果,以便理论上他们可以在数据库上使用 SQL 注入(inject)?

这有点愚蠢,但我对 PHP 还很陌生,我想知道它是否可以完成,当 SELECT 语句选择时我是否需要清理数据库输入来自 $_SERVER['REMOTE_ADDR'] 返回的 IP 地址。所以,如果我想使用类似 $query = "SELECT * FROM users WHERE IP='"的东西。 $_SERVER['REMOTE_ADDR'] 。 "'";,我这样做会有危险吗?

这可能是一个“菜鸟”问题,但我觉得必须问。

谢谢

最佳答案

这有点夸张,而且不太可能,但我不会说这是不可能的。所以....

无论如何都要使用参数化查询。

即使您从未通过 IP 地址字段受到攻击,您仍然可以通过缓存获得更快查询的额外好处。

关于ip-address - IP地址SQL注入(inject),我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/2018151/

25 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com