Mysql
 sql >> Datenbank >  >> RDS >> Mysql

MySQL-Injection durch LIKE-Operator

Jeder Operator kann ohne Bindung injiziert werden.

$_POST['search'] = "1%'; DROP TABLE myTable LIKE '%";

Würde machen

.... AND tags,title,text LIKE '%1%'; DROP TABLE myTable LIKE '%%'

Lesen Sie weiter wie man Parameter bindet .