【发布时间】:2015-05-05 04:25:08
【问题描述】:
与我之前关于 SQL 注入的问题相呼应。我正在尝试建立 PDO 连接。
为此,我想用新代码替换旧代码:
这是旧的
$conn = mysql_connect("localhost", "sec", "dubbelgeheim") or
die('Error: ' . mysql_error());
mysql_select_db("bookshop");
$SQL = "select * from productcomment where ProductId='" . $input . "'";
$result = mysql_query($SQL) or die('Error: ' . mysql_error());
$row = mysql_fetch_array($result);
if ($row['ProductId']) {
echo "Product:" . $row['ProductId'] . "<br>";
echo "Annotation:" . $row['Comment'] . "<br>";
echo "TestOK!<br>";
} else
echo "No Record!";
mysql_free_result($result);
mysql_close();
这是新的:
$input = $_GET['input'];
if ($input) {
$user= 'sec';
$pass = 'dubbelgeheim';
try {
$dbConn = new PDO('mysql:host=127.0.0.1;dbname=bookshop', $user, $pass);
} catch (PDOException $e) {
print "Error!: " . $e->getMessage() . "<br/>";
die();
}
$escaper = $db->real_escape_string($input);
$statement = $db->prepare("SELECT * FROM productcomment WHERE ProductId = ? LIMIT 1");
$statement->bind_param("s", $escaper);
$statement->execute();
$result = $statement->get_result();
$statement->close();
$count = $result->num_rows;
if ($count > 0) {
while ($row = $result->fetch_assoc()) {
echo "Product:" . $row['ProductId'] . "<br>";
echo "Annotation:" . $row['Comment'] . "<br>";
echo "TestOK!<br>";
}
}
else {
echo 'No record!';
}
$result->free();
$db->close();
}
当我尝试这个新代码时..它给出了以下错误:
错误!:SQLSTATE[HY000] [1045] 拒绝用户访问 'sec'@'localhost'(使用密码:YES)
我也尝试将 localhost 替换为 127.0.0.1。
我的目标是使我的页面能够安全地进行 SQL 注入。
愿任何人有一个很好的解决方案!
【问题讨论】:
-
您的用户名和密码都可以吗?您似乎没有该登录名的权限
-
旧代码可以正常工作,为什么使用PDO时不行?
-
您似乎混淆了 PDO 和 mysqli 方法,尽管这与您当前的问题无关。
-
你能仔细检查用户名密码和数据库名称吗?那里可能有一些你忽略的错字
-
我使用phpmyadmin作为我的数据库,默认是root和usbw,也试过了,但同样的错误
标签: php pdo sql-injection mysql-error-1045