我有瀏覽器遊戲。有消息發送表單。人們如何使用這個安全漏洞?
我沒有對「message_content」變量進行真正的轉義字符串函數。
有什麼選擇,用戶可以在插入消息後做出任何更新?
我的意思是,用戶可以寫在message_content
可更新的SQL值的SQL代碼?像更新users
設置gold
= '9999',其中username
= 'my_username'
非常感謝.... 而且它只有一個問題。別擔心,我已經作出mysql_real_escape_string
...
[如何防止SQL注入PHP?](http://stackoverflow.com/questions/60174/how-to-prevent-sql-injection-in-php?rq=1) –