【问题标题】:Sql vulnerable script needs fixingSql 易受攻击的脚本需要修复
【发布时间】:2020-05-03 09:06:33
【问题描述】:
function SetLastCharacter(source, charid)
   MySQLAsyncExecute("UPDATE `user_lastcharacter` SET `charid` = '"..charid.."' WHERE `steamid` = '"..GetPlayerIdentifiers(source)[1].."'")
end

这是易受攻击的代码,我仍然需要能够使用该脚本,但是我需要修复它,任何帮助将不胜感激。

【问题讨论】:

  • 请指定语言。解决方案是使用准备好的语句。
  • 我所知道的唯一一种使用.. 进行字符串连接的语言是Lua。我已经添加了那个标签。

标签: mysql sql lua sql-injection code-injection


【解决方案1】:

只需将文本中的每个单引号和反斜杠加倍即可:

function SetLastCharacter(source, charid)
   charid = string.gsub(charid, "['\\]", "%0%0")
   local text = GetPlayerIdentifiers(source)[1]
   text = string.gsub(text, "['\\]", "%0%0")
   MySQLAsyncExecute("UPDATE `user_lastcharacter` SET `charid` = '"..charid.."' WHERE `steamid` = '"..text.."'")
end

【讨论】:

    猜你喜欢
    • 2015-10-03
    • 2019-08-10
    • 2013-05-21
    • 1970-01-01
    • 2018-11-17
    • 1970-01-01
    • 2016-04-18
    • 2018-01-19
    • 1970-01-01
    相关资源
    最近更新 更多