【发布时间】:2017-07-20 20:03:51
【问题描述】:
在我的网站上,我允许用户提交个人资料图片,并检查图片是否为“png 或 jpeg”,并且检查文件是否小于“2 mb”,如果是,则显示错误信息。但是当文件小于 php ini 上传最大值时,它会显示消息,但是当它更大时,我会收到很多我不想显示的 php 错误。如何删除错误并向用户显示我生成的消息。我找到了一篇文章,但这篇文章是如何阅读错误的。当提交的文件大于 200mb 或 php ini 上传最大值时,我只会收到这些错误。当它较低时,一切正常。这是我的代码和错误消息
PHP
<?php
session_start();
if(isset($_COOKIE['username'])){
if($_SESSION['came_from_upload'] != true){
setcookie("username", "", time() - 60*60);
$_COOKIE['username'] = "";
header("Location: developerLogin.php");
exit;
}
if($_SERVER['REQUEST_METHOD'] =="POST"){
$userid = $_SESSION['id'];
$fullname = addslashes(trim($_POST['fullname']));
$username = addslashes(trim($_POST['username']));
$email = addslashes(trim($_POST['email']));
$password = addslashes(trim($_POST['password']));
$storePassword = password_hash($password, PASSWORD_BCRYPT, array('cost' => 10));
$file_name = addslashes(trim($_FILES['file']['name']));
$file_tmp = addslashes(trim($_FILES['file']['tmp_name']));
try{
// new php data object
$handler = new PDO('mysql:host=127.0.0.1;dbname=magicsever', 'root', '');
//ATTR_ERRMODE set to exception
$handler->setAttribute(PDO::ATTR_ERRMODE, PDO::ERRMODE_EXCEPTION);
}catch(PDOException $e){
die("There was an error connecting to the database");
}
$stmtChecker = $handler->prepare("SELECT * FROM generalusersdata WHERE user_id = ?");
$stmtChecker->execute(array($userid));
if(!$stmtChecker->fetch()){
setcookie("username", "", time() - 60*60);
$_COOKIE['username'] = "";
header("Location: developerLogin.php");
exit;
}
if(!empty($fullname)){
$stmtFullname = $handler->prepare("UPDATE generalusersdata SET fullname = ? WHERE user_id = ?");
$stmtFullname->execute(array($fullname, $userid));
}
if(!empty($username)){
$stmtCheckerUsername = $handler->prepare("SELECT * FROM generalusersdata WHERE username = ?");
$stmtCheckerUsername->execute($username);
if($resultCheckerUsername = $stmtCheckerUsername->fetch()){
die("Username Already in use! Please try again");
}
$stmtUsername = $handler->prepare("UPDATE generalusersdata SET username = ? WHERE user_id = ?");
$stmtUsername->execute(array($username, $userid));
}
if(!empty($email)){
if(filter_var($email, FILTER_VALIDATE_EMAIL) == false){
die ("Email is Not Valid!");
}
$stmtCheckerEmail = $handler->prepare("SELECT * FROM generalusersdata WHERE email = ?");
$stmtCheckerEmail->execute($email);
if($resultCheckerEmail = $stmtCheckerEmail->fetch()){
die("Email Already in use! Please try again");
}
$stmtEmail = $handler->prepare("UPDATE generalusersdata SET email = ? WHERE user_id = ?");
$stmtEmail->execute(array($email, $userid));
}
if(!empty($password)){
if(strlen($password) < 6){
die ("Password has to be GREATER than 6 characters!");
}
//Check if password has atleast ONE Uppercase, One Lowercase and a number
if(!preg_match("(^(?=.*[a-z])(?=.*[A-Z])(?=.*\d).+$)",$password)){
echo 'Password needs to be at least ONE uppercase, ONE lowercase, and a number!';
exit;
}
$stmtPassword = $handler->prepare("UPDATE generalusersdata SET password = ? WHERE user_id = ?");
$stmtPassword->execute(array($storePassword, $userid));
}
if($_FILES['file']['error'] == UPLOAD_ERR_OK){
$allowedTypes = array(IMAGETYPE_PNG, IMAGETYPE_JPEG);
$detectedType = exif_imagetype($_FILES['file']['tmp_name']);
if($extensionCheck = !in_array($detectedType, $allowedTypes) || $_FILES['file']['size'] < 2000){
die("Failed to upload image; the format is not supported");
}
$dir = "userprofilepicture";
if(is_dir($dir)==false){
mkdir($dir, 0700);
}
move_uploaded_file($file_tmp,$dir.'/'.$file_name);
$stmtPassword = $handler->prepare("UPDATE generalusersdata SET profile_image = ? WHERE user_id = ?");
$stmtPassword->execute(array($file_name, $userid));
}
echo "ok";
}
}else{
header("Location: developerLogin.php");
exit;
}
?>
【问题讨论】:
-
警告:使用 PDO 时,您应该使用带有占位符值的 prepared statements,并将任何用户数据作为单独的参数提供。在此代码中,您可能有严重的SQL injection bugs。永远不要使用字符串插值或连接,而是使用 prepared statements 并且永远不要将
$_POST或$_GET数据直接放在查询中。有关此问题和其他问题的指导,请参阅 PHP The Right Way。 -
警告:
addslashes不是适当的 SQL 转义方法,如果您的参考资料告诉您它是,那么您的参考资料是邪恶的过时了。 -
您正在访问 $_POST 中不存在的密钥。
-
什么意思?