这个问题已经在这里有了答案 :
如何防止PHP中进行SQL注入? (28个答案)
4年前关闭。
我有一个困惑的问题,我似乎无法理解…
我有两个SQL语句:
问题是似乎单引号仅在第二个条目上触发MySQL错误!第一个实例可以正常工作,但是第二个实例触发mysql_error()。
mysql_error()
表单中的数据处理方式与表单中捕获的数据处理方式不同吗?
查询1-这可以正常工作(并且不会转义单引号)
$result = mysql_query("INSERT INTO job_log (order_id, supplier_id, category_id, service_id, qty_ordered, customer_id, user_id, salesperson_ref, booking_ref, booking_name, address, suburb, postcode, state_id, region_id, email, phone, phone2, mobile, delivery_date, stock_taken, special_instructions, cost_price, cost_price_gst, sell_price, sell_price_gst, ext_sell_price, retail_customer, created, modified, log_status_id) VALUES ('$order_id', '$supplier_id', '$category_id', '{$value['id']}', '{$value['qty']}', '$customer_id', '$user_id', '$salesperson_ref', '$booking_ref', '$booking_name', '$address', '$suburb', '$postcode', '$state_id', '$region_id', '$email', '$phone', '$phone2', '$mobile', STR_TO_DATE('$delivery_date', '%d/%m/%Y'), '$stock_taken', '$special_instructions', '$cost_price', '$cost_price_gst', '$sell_price', '$sell_price_gst', '$ext_sell_price', '$retail_customer', '".date('Y-m-d H:i:s', time())."', '".date('Y-m-d H:i:s', time())."', '1')");
查询2-输入带单引号的名称时,此操作失败(例如, O’Brien )
$query = mysql_query("INSERT INTO message_log (order_id, timestamp, message_type, email_from, supplier_id, primary_contact, secondary_contact, subject, message_content, status) VALUES ('$order_id', '".date('Y-m-d H:i:s', time())."', '$email', '$from', '$row->supplier_id', '$row->primary_email' ,'$row->secondary_email', '$subject', '$message_content', '1')");
您应该使用来转义每个字符串(在两个代码片段中)mysql_real_escape_string()。
mysql_real_escape_string()
http://us3.php.net/mysql-real-escape-string
您的两个查询行为不同的原因很可能是因为您已将其magic_quotes_gpc打开(您应该知道这是一个坏主意)。这意味着从$ _GET,$ _ POST和$ _COOKIES收集的字符串将为您转义(即"O'Brien" -> "O\'Brien")。
magic_quotes_gpc
"O'Brien" -> "O\'Brien"
一旦存储了数据并随后再次对其进行检索,将从数据库中取回的字符串将 不会 自动为您转义。你会回来的"O'Brien"。因此,您将需要通过它mysql_real_escape_string()。
"O'Brien"