Ich habe mich gerade mal mit dem Thema SQL-Injection beschäftigt, und dazu den Artikel bei Wikipedia durchgelesen.
SQL-Injection – Wikipedia
Dann habe ich anhand eines Scripts von mir getestet, war jedoch nicht erfolgreich.
Dann habe ich einfach mal die Abfrage ausgeben lassen und habe festgestellt, dass ' immer durch \' und " mit \" ersetzt wird.
show.php?id=25'+;DELETE+FROM+dl_files+WHERE+id+=+'25'
und alles nach id=25 wird ignoriert, auch keiner Fehlermeldung oder sonstieges.
Jedoch wird davor immer erzählt, dass man das sehr ernst nehmen sollte. Mein Script ist schon auf 3-4 Seiten im Einsatz. Jetzt ist meine Frage, ob ich Großalarm aulösen soll und alle eingaben vorher mit mysql_real_escape_string() bearbeiten?
Hoffe jemand hat Erfahrung damit ;-) (Hoffentlich keine Schlimmen^^)
Marlin
SQL-Injection – Wikipedia
Dann habe ich anhand eines Scripts von mir getestet, war jedoch nicht erfolgreich.
Dann habe ich einfach mal die Abfrage ausgeben lassen und habe festgestellt, dass ' immer durch \' und " mit \" ersetzt wird.
show.php?id=25'+;DELETE+FROM+dl_files+WHERE+id+=+'25'
und alles nach id=25 wird ignoriert, auch keiner Fehlermeldung oder sonstieges.
Jedoch wird davor immer erzählt, dass man das sehr ernst nehmen sollte. Mein Script ist schon auf 3-4 Seiten im Einsatz. Jetzt ist meine Frage, ob ich Großalarm aulösen soll und alle eingaben vorher mit mysql_real_escape_string() bearbeiten?
Hoffe jemand hat Erfahrung damit ;-) (Hoffentlich keine Schlimmen^^)
Marlin