最新国产好看的视频,伊人天堂AV在线,国产Aaaaaa视频,蜜臀视频在线观看一区,人妻av色图,密臀久久久精品影片,青青视频免费观看毛片,久草在线观看视,国产三级精品色情在线

CI(CodeIgniter)框架中URL特殊字符處理與SQL注入隱患分析

 更新時(shí)間:2019年02月28日 10:59:26   作者:流風(fēng),飄然的風(fēng)  
這篇文章主要介紹了CI(CodeIgniter)框架中URL特殊字符處理與SQL注入隱患,結(jié)合實(shí)例形式分析了CodeIgniter框架中針對(duì)特殊字符的過(guò)濾及SQL注入隱患的相關(guān)原理,需要的朋友可以參考下

本文實(shí)例分析了CI(CodeIgniter)框架中URL特殊字符處理與SQL注入隱患。分享給大家供大家參考,具體如下:

php CI框架中URL特殊字符有很多是不支持的,導(dǎo)致像c++,括號(hào)這些常用的分類(lèi),字符都無(wú)法正常顯示很頭痛,而在配置里增加單引號(hào)' 反斜杠\ 這種特殊字符又很容易給sql注入

在默認(rèn)的config配置基礎(chǔ)上加上:+=()特殊字符

#$config['permitted_uri_chars'] = 'a-z 0-9~%.:_\-';
$config['permitted_uri_chars'] ='a-z 0-9~%.:_\-\+=()';

在CI框架中,盡量使用AR類(lèi)進(jìn)行數(shù)據(jù)庫(kù)查詢是比較靠譜的,因?yàn)樵诘讓訒?huì)幫助使用者進(jìn)行一次有效的轉(zhuǎn)義,但也僅僅是轉(zhuǎn)義而已。

過(guò)濾的方法是escape_str()

function escape_str($str, $like = FALSE)
{
  var_dump($str);
  echo "\n" ;
  if (is_array($str))
  {
    foreach ($str as $key => $val)
    {
      $str[$key] = escape_str($val, $like);
    }
    return $str;
  }
  if (function_exists('mysql_real_escape_string'))
  {
    $str = addslashes($str);
  }
  elseif (function_exists('mysql_escape_string'))
  {
    $str = mysql_escape_string($str);
  }
  else
  {
    $str = addslashes($str);
  }
  // escape LIKE condition wildcards
  if ($like === TRUE)
  {
    $str = str_replace(array('%', '_'), array('\\%', '\\_'), $str);
  }
  return $str;
}

該方法僅僅是調(diào)用了一些轉(zhuǎn)義函數(shù),并對(duì)like參數(shù)進(jìn)行過(guò)濾。

如果查詢的變量沒(méi)有被單引號(hào)包裹,那么就無(wú)法進(jìn)行保護(hù)

ci 框架默認(rèn)的過(guò)濾函數(shù)是escape :

xx". $this->db->escape ( $xxx )."xx

由于數(shù)組的$key過(guò)濾不嚴(yán)直接帶入SQL查詢的漏洞屢見(jiàn)不鮮:

$arr = array(
  'name'=>"2' and 1=2",
  "hello'"=>"2");
);

輸出結(jié)果:

Array(
    [name] => 2\' and 1=2
    [hello' union select ] => 2
)

如果真實(shí)sql語(yǔ)句傳入上面兩個(gè)參數(shù)合并起來(lái)就可以查詢出所有信息了,屬于sql注入了

更多關(guān)于CodeIgniter相關(guān)內(nèi)容感興趣的讀者可查看本站專題:《codeigniter入門(mén)教程》、《CI(CodeIgniter)框架進(jìn)階教程》、《php優(yōu)秀開(kāi)發(fā)框架總結(jié)》、《ThinkPHP入門(mén)教程》、《ThinkPHP常用方法總結(jié)》、《Zend FrameWork框架入門(mén)教程》、《php面向?qū)ο蟪绦蛟O(shè)計(jì)入門(mén)教程》、《php+mysql數(shù)據(jù)庫(kù)操作入門(mén)教程》及《php常見(jiàn)數(shù)據(jù)庫(kù)操作技巧匯總

希望本文所述對(duì)大家基于CodeIgniter框架的PHP程序設(shè)計(jì)有所幫助。

相關(guān)文章

最新評(píng)論

滁州市| 通山县| 包头市| 远安县| 五峰| 陆良县| 蓬安县| 桂阳县| 若尔盖县| 济南市| 会同县| 图片| 兴业县| 唐河县| 出国| 临沭县| 天镇县| 盈江县| 嘉善县| 县级市| 彭水| 钟祥市| 石楼县| 靖边县| 富裕县| 历史| 巴楚县| 巢湖市| 渭源县| 永川市| 蕉岭县| 宁河县| 龙川县| 湟源县| 建瓯市| 二手房| 静海县| 太白县| 涞源县| 静乐县| 琼中|