【发布时间】:2013-11-30 10:35:43
【问题描述】:
在我的 php 脚本中,所有输入都用 mysqli_real_escape_string 以这种方式“过滤”:
$categoryid = mysqli_real_escape_string($link, $_GET['id']);
$query = "SELECT categories.id AS cid, categories.title AS ctitle
FROM categories
WHERE cid=".$categoryid.";";
$rows = mysqli_query($link, $query);
$row = mysqli_fetch_array($rows);
有人可以告诉我,他是如何入侵我的数据库并删除“category_post”表的?
register_globals 已禁用
【问题讨论】:
-
谁知道-这里只有一个小sn-p。可能是二级注入攻击成功了,也可能是他通过其他方式获得了访问权限。
-
This xkcd 专为您创建。