The NS has launched a new space transportation service, using German trains which were upgraded into spaceships.
mysql_escape_string toepassen (of iets soortgelijks voor jouw db) en alle strings netjes tussen '' zetten.
checken of alle getallen wel getallen zijn etc.
checken of alle getallen wel getallen zijn etc.
Maar als iemand dit DELETE * FROM blaat als username invult veranderd er door addslashes() nix aan.
Ik zit onderhand te denken om gewoon een array met verboden nicks te filteren (DELETE, ALTER, UPDATE enzow).
Ik zit onderhand te denken om gewoon een array met verboden nicks te filteren (DELETE, ALTER, UPDATE enzow).
The NS has launched a new space transportation service, using German trains which were upgraded into spaceships.
Erhmm.. Waarom?Tux schreef op 29 september 2002 @ 15:56:
Maar als iemand dit DELETE * FROM blaat als username invult veranderd er door addslashes() nix aan.
Ik zit onderhand te denken om gewoon een array met verboden nicks te filteren (DELETE, ALTER, UPDATE enzow).
Wat is er mis met als naam "Delete"?
Hij voor dit niet uit hoor... (mits je je query goed opbouwd)
Digitaal onderwijsmateriaal, leermateriaal voor hbo
Een query als:gorgi_19 schreef op 29 september 2002 @ 15:59:
[...]
Erhmm.. Waarom?
Wat is er mis met als naam "Delete"?
Hij voor dit niet uit hoor... (mits je je query goed opbouwd)
SELECT id,username,password FROM members WHERE username='$username'
Dus als $username DELETE * FROM members is dan kan er niets mis gaan?
The NS has launched a new space transportation service, using German trains which were upgraded into spaceships.
Dat lijkt me een beetje overdreven alles netjes tussen "" zetten is voldoende.
Je zou hooguit een foutmelding kunnen krijgen als je dit niet doet omdat je query dan fout id deleten kunnen ze echt niet.
Je zou hooguit een foutmelding kunnen krijgen als je dit niet doet omdat je query dan fout id deleten kunnen ze echt niet.
Als je als username "delete * from blaat" invoert wordt de uiteindelijke query iets als:
select * from blaat where username = 'delete * from blaat'
en daar is toch geen probleem mee ,het is wel een suffe naam natuurlijk
Check ook: het stukje over beveiliging in de faq
select * from blaat where username = 'delete * from blaat'
en daar is toch geen probleem mee ,het is wel een suffe naam natuurlijk
Check ook: het stukje over beveiliging in de faq
Ok, ik heb het probleem opgelost 
Bedankt voor de hulp!
Bedankt voor de hulp!
The NS has launched a new space transportation service, using German trains which were upgraded into spaceships.
Een hele flauwe vraag maar HOE heb je het opgelost?
- Ik bespreek ook harde waren en dan wel op www.lordsofmetal.nl - en ik draai en programmeer ze in DYNAMO
Pagina: 1