Mysql
 sql >> Baza danych >  >> RDS >> Mysql

Wstrzyknięcie MySQL przez operatora LIKE

Każdy operator może zostać wstrzyknięty bez wiązania.

$_POST['search'] = "1%'; DROP TABLE myTable LIKE '%";

Zrobiłby

.... AND tags,title,text LIKE '%1%'; DROP TABLE myTable LIKE '%%'

Przeczytaj jak wiązać parametry .



  1. Database
  2.   
  3. Mysql
  4.   
  5. Oracle
  6.   
  7. Sqlserver
  8.   
  9. PostgreSQL
  10.   
  11. Access
  12.   
  13. SQLite
  14.   
  15. MariaDB
  1. Sklonuj bazę danych MySQL

  2. Utworzyć kolumnę logiczną w MySQL z wartością domyślną false?

  3. Z jakiegoś powodu tabela MySQL rośnie o 10

  4. Czy istnieje sposób na buforowanie widoku, aby zapytania do niego były szybkie?

  5. Jak podpowiedzieć indeks do użycia w kwerendzie wybierającej MySQL?