返回列表 发帖
提交的时候再检查
不如当初就直接定义为数字(数字参数)
偶有个问题
疑惑很久了的
字符型的参数,只过滤单引号,能否绕过过滤而进行注射?
topic=request("topic")
topic=replace(topic,"'","''")  '单引号变两个单引号
SQL语句为
SQL="select * from [article] where [topicname]='"&topic&"'"
请问有没有可能绕过个人论坛: http://www.xdxf.net
帖子60 精华2 积分3417 阅读权限100 性别男 在线时间134 小时 注册时间2005-5-3 最后登录2008-5-28 查看详细资料TOP

marquee
荣誉会员

TOP

返回列表