【问题标题】:No Error but page remains blank with passing variables没有错误,但页面保持空白并传递变量
【发布时间】:2012-07-22 20:52:01
【问题描述】:

我设置了一个小测试项目,当您单击狼的名字时,它会将它们带到一个页面,我想使用该页面来个性化有关它们单击的狼的信息。该页面名为 wolf.php。我正在尝试使用传递变量 $_GET 方法为 URL 分配狼 id,即 www.testsite.com/wolf.php?id=1 但即使我没有收到错误,页面也不会显示任何内容。

这是主页(home.php)

<?php
$username = $_SESSION['username'];
$result = @mysql_query("SELECT * FROM wolves WHERE owner = '$username'");
while($wolf = mysql_fetch_array($result))
{
echo "<a href= wolf.php?id=$wolf[id]>$wolf[name]</a>";
};
?>

单击此链接会将我带到 www.testsite.com/wolf.php?id=1(或任何 id)。在 wolf.php 我有这个:

<?php
$id = $_GET['id'];
$result = @mysql_query("SELECT name FROM wolves WHERE id = '$id'") or die("Error: no  
such wolf exists");
echo .$result['name'].
;
?>

我不确定我哪里出错了,但这似乎不起作用。没有关于狼身份的信息出现。提前感谢您的帮助。

【问题讨论】:

  • 您的代码容易受到SQL injection 的攻击。在进行查询之前,您需要使用数据库库的适当方法来转义您的数据。

标签: php mysql variables global-variables echo


【解决方案1】:

在开发中使用error_reporting(E_ALL); ini_set('display_errors', 1); 开启错误报告,以便您在代码中看到致命的语法错误。还建议从您的mysql_*() 调用中删除@ 错误抑制运算符。

最后一行有语法问题。意外的. 连接运算符:

// Wrong:
// Parse error: syntax error, unexpected '.'
echo .$result['name'].
;

// Should be:
echo $result['name'];

接下来,您还没有从查询中提取一行:

// mysql_query() won't error if there are no rows found.  Instead you have to check mysql_num_rows()
$result = mysql_query("SELECT name FROM wolves WHERE id = '$id'") or die("Query error: " . mysql_error());
// Zero rows found, echo error message.
if (mysql_num_rows($result) < 1) {
  echo "No such wolf.";
}
else {
  // Row found, fetch and display.
  $row = mysql_fetch_assoc($result);
  echo $row['name'];
}

请注意,此脚本对 SQL 注入开放。至少,在您的查询输入变量上调用mysql_real_escape_string()

$id = mysql_real_escape_string($_GET['id']);

最终,考虑使用 PDO 或 MySQLi 代替旧的 mysql_*() 函数,因为它们支持准备好的语句,以提高手动转义变量的安全性。 mysql_*() 函数计划弃用。

【讨论】:

  • 我修复了语法问题,但仍然得到一个空白页。感谢有关 SQL 注入的警告,我会调查一下。
  • @Sunden 见上文,您还没有从结果集中获取一行。
【解决方案2】:

首先需要获取一个结果行。

变体 1 - 关联数组(值可作为字段名称使用)

$result = mysql_fetch_assoc($result);
echo $result['name'];

变体 2 - 枚举数组(按索引,从零开始)

$result = mysql_fetch_row($result);
echo $result[0];

【讨论】:

    【解决方案3】:
    <?php
    $username = $_SESSION['username'];
    $result = @mysql_query("SELECT * FROM wolves WHERE owner = '$username'");
    

    一开始你忘记了session_start();$username 是 "" 并且 sql 可能返回 0 条记录。

    【讨论】:

      【解决方案4】:

      在您的第二个 sn-p 中,您不能将 $result 视为一个数组;它是一个资源标识符。要获取数组,请执行以下操作:

      $row = mysql_fetch_assoc($result);
      echo $row['name'];
      

      另请参阅 SQL 注入漏洞。

      【讨论】:

        猜你喜欢
        • 1970-01-01
        • 1970-01-01
        • 2011-04-16
        • 1970-01-01
        • 1970-01-01
        • 1970-01-01
        • 1970-01-01
        • 2018-11-16
        • 1970-01-01
        相关资源
        最近更新 更多