【发布时间】:2014-05-12 02:52:14
【问题描述】:
我在 joomla 上使用 db->escape 方法转义所有输入。 例如:
site.com/index.php?view=test&id=5'
在我的模型中,我在查询中使用 id, 查询代码:
$db= JFactory::getDBO();
$id = $db->escape($id);
$query="SELECT name FROM jos_test WHERE id=$id"
$database->setQuery($query);
$result = $database->loadResult();
现在,我在 url 末尾添加一个 '
Joomla 在 '.
之前添加反斜杠
但它会给出语法错误并显示表名。这是一个安全问题。
如何禁用 joomla sql 语法错误?
1064 - You have an error in your SQL syntax; check the manual that corresponds to your MySQL server version for the right syntax to use near '\'' at line 1 SQL=SELECT `name` FROM `jos_test` WHERE id=5\'
【问题讨论】:
-
你有打开或关闭魔术引号吗?
-
不,魔术报价已关闭。
-
好的,您能否提供您的查询代码并将其添加到您的初始问题中?
标签: joomla