文章详情页
mysql - 仅仅只是把单引号与反斜杠转义不用prepare statement能否避免sql注入?
浏览:439日期:2022-06-13 09:23:48
问题描述
比如我输入登录名login_name 为 ’ 就拼出这种sql:
SELECT * FROM account WHERE (1) AND (`account`.login_name = ’’’)
输入登录名login_name 为 ’ or 1 = 1 就拼出这种sql:
SELECT * FROM account WHERE (1) AND (`account`.login_name = ’’ or 1 = 1’)
这样能否避免sql注入?
问题解答
回答1:不行吧,假设login_name为’ or 1 = 1,转义后的结果是什么?
相关文章:
1. javascript - webpack less文件单独打包出错2. Docker for Mac 创建的dnsmasq容器连不上/不工作的问题3. 怎么php怎么通过数组显示sql查询结果呢,查询结果有多条,如图。我要forsearch里面echo4. Python 3.5,斐波数列, a,b = 0,15. java - bin目录有什么特殊含义吗?为什么可执行文件都放在bin目录?6. javascript - UglifyJsPlugin打包的时候把css html也压缩了7. PHP5.5.38.0 Apache2.4.23.0服务崩溃 系统日志php_curl.dll模块报8. python - django 项目的 migrations 目录是否应该提交到 git9. python - Push Notification推送服务在手机上测试时候无法收到生产环境的推送10. java - 如何求多叉树两个任意节点的最短路径呢?
排行榜

网公网安备