【发布时间】:2012-01-06 14:31:54
【问题描述】:
我想使用 mysql_real_escape_string 防止 1=1,但不确定我是否做得对,因为我仍然可以执行 1=1。这是我的代码:
$memberId = mysql_real_escape_string($_GET["memberId"]);
$sql = "SELECT firstName, lastName, dateSent, message, messageId FROM member, message WHERE member.memberId = message.sentFromId AND message.inboxId=" . $memberId . " ORDER BY dateSent DESC;";
谢谢
【问题讨论】: