【问题标题】:CakePHP Pagination SQL InjectionCakePHP 分页 SQL 注入
【发布时间】:2016-11-30 17:15:37
【问题描述】:

我正在开发一个 CakePHP(版本 2.6.7)项目。我有一个搜索页面,用户在其中搜索一个术语,然后使用 CakePHP 分页器显示结果,如下所示:

$this->Paginator->settings['conditions']['Records.name like'] = '%'.$this->request->query['searched_term'].'%';
$this->set('results', $this->Paginator->paginate('Records'));

分页是否可以防止 SQL 注入? $this->request->query['searched_term'] 由用户输入,因此无法信任,我找不到任何有关分页是否阻止 SQL 注入的信息。

我知道Sanitize::clean(),但它被标记为已折旧。我应该使用它吗?如果没有,我应该使用什么?

【问题讨论】:

    标签: cakephp sql-injection pagination


    【解决方案1】:

    最终分页器发出Model::find() 调用,因此它与find() 通常一样安全。

    通常,field => value 样式条件的值侧的所有内容(表达式对象除外)都将受到自动引用/转义,因此您在此处显示的内容是安全的。

    另见

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2012-05-14
      • 1970-01-01
      • 1970-01-01
      • 2023-03-31
      • 1970-01-01
      相关资源
      最近更新 更多