【发布时间】:2013-07-04 10:17:23
【问题描述】:
我在 SQL 注入问题中有这个查询:
"SELECT * FROM user_data WHERE keywords LIKE \%" + querystring + "\% AND owner=’" + owner + "’;"
其中查询字符串由用户直接输入,并且自动设置所有者。 语法应该是正确的,但我不明白 \% 在这个位置做什么......查询不正确不是吗?它应该导致利用查询问题的SQL注入问题,但是这个“\%”真的让我感到不安。
【问题讨论】:
标签: sql escaping sql-injection