Register Register Member Login Member Login Member Login Forgot Password ??
PHP , ASP , ASP.NET, VB.NET, C#, Java , jQuery , Android , iOS , Windows Phone
 

Registered : 109,037

HOME > PHP > PHP Forum > ขอคำแนะนำอธิบายการป้องกัน sql injection ด้วยครับ แบบระเอียด



 

ขอคำแนะนำอธิบายการป้องกัน sql injection ด้วยครับ แบบระเอียด

 



Topic : 093546

Guest




คือว่าอยากได้แนวทางการกัน sql injection ครับ ไปลองไล่อ่านมาหมดแล้วก็ยังไม่เข้าใจวิธีการใช้งานเลย

ลองทำดูก็ยังกันไม่ได้ครับ พวกโปรแกรม sql injection โยนลิ้ง xxx.com/?view=001 เข้าไป มันสามารถดูข้อมูลได้ทั้ง database เลยครับ

ไม่รู้จะแก้ไขยังไงครับ ต้องเริ่มจากตรงไหนช่วย อธิบายหน่อยครับ



Tag : PHP, MySQL







Move To Hilight (Stock) 
Send To Friend.Bookmark.
Date : 2013-04-08 01:16:00 By : aiiriar View : 9939 Reply : 12
 

 

No. 1



โพสกระทู้ ( 74,058 )
บทความ ( 838 )

สมาชิกที่ใส่เสื้อไทยครีเอท

สถานะออฟไลน์
Twitter Facebook

ขอดู Code Query ที่เขียนไว้หน่อยครับ






แสดงความคิดเห็นโดยอ้างถึง ความคิดเห็นนี้
Date : 2013-04-08 07:01:10 By : mr.win
 


 

No. 2

Guest


หน้าดูรูปครับ
Code (PHP)
<?
$viewid = ($_GET["view"]);
$idresult = mysql_query("SELECT * FROM `images` WHERE `img_id` = ".$viewid."");
$rows = mysql_fetch_array($idresult);
?>


หน้าเข้าระบบครับ
Code (PHP)
<?
session_start();
if ($_POST["action"]=="login") {
$passencode = sha1(md5(md5($_POST["pass"])));
$loginchk = "SELECT *FROM `member`WHERE `username` LIKE '".$_POST["username"]."'";
$passchk = "SELECT *FROM `member`WHERE `password` LIKE '".$passencode."'";
$logi = mysql_query($loginchk);
$passi = mysql_query($passchk);
$resultlogin = mysql_num_rows($logi);
$resultpass = mysql_num_rows($passi);
$fetchuser = mysql_fetch_array($logi);
if ($resultlogin!=1){ echo "<font color=#FFFFFF>ไม่พบ Username ".$_POST["username"]. " ในระบบ</font>";
include "login.php";}
else {if ($passencode!=1) {echo "<font color=#FFFFFF>รหัสผ่านผิด</font>";
include "login.php";}
else 	
if ($_POST["action"]=="login") {
$_SESSION["username"] = $fetchuser["username"];
session_write_close();
include "usermenu.php";
}}}
else { 
include "login.php";
 } ?>

แสดงความคิดเห็นโดยอ้างถึง ความคิดเห็นนี้
Date : 2013-04-08 07:57:19 By : thankyou
 

 

No. 3



โพสกระทู้ ( 1,127 )
บทความ ( 2 )



สถานะออฟไลน์


Code (PHP)
if(get_magic_quotes_gpc()==0)
			{
				$userid=mysql_real_escape_string($_POST['userid']);
				$passwd=mysql_real_escape_string($passwd=md5($_POST['passwd']));
			}
		else
			{
				$userid=$_POST['userid'];
				$passwd=md5($_POST['passwd']);
			}	


get_magic_quotes_gpc()==0 คือ
ตั้งค่าที่ php.ini ไว้เป็น off เลยต้องใช้ mysql_real_escape_string() มาครอบตัวแปรไว้
แสดงความคิดเห็นโดยอ้างถึง ความคิดเห็นนี้
Date : 2013-04-08 20:03:37 By : iieszz
 


 

No. 4



โพสกระทู้ ( 74,058 )
บทความ ( 838 )

สมาชิกที่ใส่เสื้อไทยครีเอท

สถานะออฟไลน์
Twitter Facebook

Go to : User Profile : cookiephp - แมวของคุกกี้

ลองอ่านดูครับ น่าจะมีประโยชน์
แสดงความคิดเห็นโดยอ้างถึง ความคิดเห็นนี้
Date : 2013-04-08 20:53:35 By : mr.win
 


 

No. 5

Guest


ก็คือถ้ามีการรับค่า ให้เอาค่ามา mysql_real_escape_string ก่อนทุกครั้งใช่ไหมครับ
แสดงความคิดเห็นโดยอ้างถึง ความคิดเห็นนี้
Date : 2013-04-09 01:29:50 By : a-z
 


 

No. 6

Guest


ตอนนี้กัน sql injection ได้แล้วครับขอบคุณมากเลย :D
แสดงความคิดเห็นโดยอ้างถึง ความคิดเห็นนี้
Date : 2013-04-09 03:19:31 By : thankyou
 


 

No. 7



โพสกระทู้ ( 74,058 )
บทความ ( 838 )

สมาชิกที่ใส่เสื้อไทยครีเอท

สถานะออฟไลน์
Twitter Facebook


แสดงความคิดเห็นโดยอ้างถึง ความคิดเห็นนี้
Date : 2013-04-09 06:06:50 By : mr.win
 


 

No. 8

Guest


1
แสดงความคิดเห็นโดยอ้างถึง ความคิดเห็นนี้
Date : 2013-04-09 08:34:14 By : ห้ามตอบเกินวันละ 2 กระทู้
 


 

No. 9

Guest


ถ้าใช้ sql server ก็ใช้แบบ parameter ได้

Code (PHP)
<?php
$serverName = "serverName\sqlexpress";
$connectionInfo = array( "Database"=>"dbName", "UID"=>"username", "PWD"=>"password" );
$conn = sqlsrv_connect( $serverName, $connectionInfo);
if( $conn === false ) {
     die( print_r( sqlsrv_errors(), true));
}

$sql = "INSERT INTO Table_1 (id, data) VALUES (?, ?)";
$params = array(1, "some data");

$stmt = sqlsrv_query( $conn, $sql, $params);
if( $stmt === false ) {
     die( print_r( sqlsrv_errors(), true));
}
?>


แสดงความคิดเห็นโดยอ้างถึง ความคิดเห็นนี้
Date : 2013-04-09 08:37:14 By : ห้ามตอบเกินวันละ 2 กระทู้
 


 

No. 10



โพสกระทู้ ( 6 )
บทความ ( 0 )



สถานะออฟไลน์


อันนี้ผมไปเจอมาครับ ไม่แน่ใจว่าโอเคไหม กับการรับค่าแบบ $_GET['...']
How to prevent SQL injection in PHP
Sanitize and validate the data

link : http://indieteq.com/index/readmore/how-to-prevent-sql-injection-in-php


ประวัติการแก้ไข
2015-01-05 21:39:20
2015-01-05 21:40:41
2015-01-05 21:41:55
แสดงความคิดเห็นโดยอ้างถึง ความคิดเห็นนี้
Date : 2015-01-05 21:37:54 By : berm_uit
 


 

No. 11



โพสกระทู้ ( 74,058 )
บทความ ( 838 )

สมาชิกที่ใส่เสื้อไทยครีเอท

สถานะออฟไลน์
Twitter Facebook

หรือไม่ลองพวก mysqli ครับ มีแบบ PrepareStatement ได้ด้วย
แสดงความคิดเห็นโดยอ้างถึง ความคิดเห็นนี้
Date : 2015-01-06 10:14:35 By : mr.win
 


 

No. 12



โพสกระทู้ ( 15 )
บทความ ( 0 )



สถานะออฟไลน์
Twitter Facebook Blogger

น่าสนใจครับ ขออนุญาติแปะไว้ก่อน
แสดงความคิดเห็นโดยอ้างถึง ความคิดเห็นนี้
Date : 2015-01-07 11:58:28 By : boyeng3k
 

   

ค้นหาข้อมูล


   
 

แสดงความคิดเห็น
Re : ขอคำแนะนำอธิบายการป้องกัน sql injection ด้วยครับ แบบระเอียด
 
 
รายละเอียด
 
ตัวหนา ตัวเอียง ตัวขีดเส้นใต้ ตัวมีขีดกลาง| ตัวเรืองแสง ตัวมีเงา ตัวอักษรวิ่ง| จัดย่อหน้าอิสระ จัดย่อหน้าชิดซ้าย จัดย่อหน้ากึ่งกลาง จัดย่อหน้าชิดขวา| เส้นขวาง| ขนาดตัวอักษร แบบตัวอักษร
ใส่แฟลช ใส่รูป ใส่ไฮเปอร์ลิ้งค์ ใส่อีเมล์ ใส่ลิ้งค์ FTP| ใส่แถวของตาราง ใส่คอลัมน์ตาราง| ตัวยก ตัวห้อย ตัวพิมพ์ดีด| ใส่โค้ด ใส่การอ้างถึงคำพูด| ใส่ลีสต์
smiley for :lol: smiley for :ken: smiley for :D smiley for :) smiley for ;) smiley for :eek: smiley for :geek: smiley for :roll: smiley for :erm: smiley for :cool: smiley for :blank: smiley for :idea: smiley for :ehh: smiley for :aargh: smiley for :evil:
Insert PHP Code
Insert ASP Code
Insert VB.NET Code Insert C#.NET Code Insert JavaScript Code Insert C#.NET Code
Insert Java Code
Insert Android Code
Insert Objective-C Code
Insert XML Code
Insert SQL Code
Insert Code
เพื่อความเรียบร้อยของข้อความ ควรจัดรูปแบบให้พอดีกับขนาดของหน้าจอ เพื่อง่ายต่อการอ่านและสบายตา และตรวจสอบภาษาไทยให้ถูกต้อง

อัพโหลดแทรกรูปภาพ

Notice

เพื่อความปลอดภัยของเว็บบอร์ด ไม่อนุญาติให้แทรก แท็ก [img]....[/img] โดยการอัพโหลดไฟล์รูปจากที่อื่น เช่นเว็บไซต์ ฟรีอัพโหลดต่าง ๆ
อัพโหลดแทรกรูปภาพ ให้ใช้บริการอัพโหลดไฟล์ของไทยครีเอท และตัดรูปภาพให้พอดีกับสกรีน เพื่อความโหลดเร็วและไฟล์ไม่ถูกลบทิ้ง

   
  เพื่อความปลอดภัยและการตรวจสอบ กระทู้ที่แทรกไฟล์อัพโหลดไฟล์จากที่อื่น อาจจะถูกลบทิ้ง
 
โดย
อีเมล์
บวกค่าให้ถูก
<= ตัวเลขฮินดูอารบิก เช่น 123 (หรือล็อกอินเข้าระบบสมาชิกเพื่อไม่ต้องกรอก)







Exchange: นำเข้าสินค้าจากจีน, Taobao, เฟอร์นิเจอร์, ของพรีเมี่ยม, ร่ม, ปากกา, power bank, แฟลชไดร์ฟ, กระบอกน้ำ

Load balance : Server 05
ThaiCreate.Com Logo
© www.ThaiCreate.Com. 2003-2024 All Rights Reserved.
ไทยครีเอทบริการ จัดทำดูแลแก้ไข Web Application ทุกรูปแบบ (PHP, .Net Application, VB.Net, C#)
[Conditions Privacy Statement] ติดต่อโฆษณา 081-987-6107 อัตราราคา คลิกที่นี่