Quote:
Originally Posted by nkkk
wieso sollte das nicht reichen?
nenn mit mal eine möglcihkeit code wie z.b.
Code:
"SELECT a From b WHERE c ='" +variable +"'";
zu injecten.
|
wie schauts mit integer werten aus? ;)
Code:
"SELECT a FROM b WHERE c = " + $_GET["id"];
wenn man 'a' irgendwo auf der seite ausgibt, wäre es einfach mit diesem query an z.b. user namen zu kommen!
Code:
test.php?id=0 UNION SELECT username FROM accounts WHERE id = 1
so in etwa, was ich jedenfalls sagen wollte, ein query wird nicht zwingend mit ' geschrieben!