sql >> Database >  >> RDS >> Mysql

MySQL-injectie door LIKE-operator

Elke operator kan zonder binding worden geïnjecteerd.

$_POST['search'] = "1%'; DROP TABLE myTable LIKE '%";

Zou maken

.... AND tags,title,text LIKE '%1%'; DROP TABLE myTable LIKE '%%'

Lees verder hoe parameters te binden .



  1. Oracle Date datatype, getransformeerd naar 'YYYY-MM-DD HH24:MI:SS TMZ' via SQL

  2. EXTRACT() Voorbeelden – MySQL

  3. JSON_VALID() – Test voor geldige JSON in MySQL

  4. Reset volgorde in orakel 11g