CI(CodeIgniter)框架中URL特殊字符處理與SQL注入隱患分析
本文實(shí)例分析了CI(CodeIgniter)框架中URL特殊字符處理與SQL注入隱患。分享給大家供大家參考,具體如下:
php CI框架中URL特殊字符有很多是不支持的,導(dǎo)致像c++,括號這些常用的分類,字符都無法正常顯示很頭痛,而在配置里增加單引號' 反斜杠\ 這種特殊字符又很容易給sql注入
在默認(rèn)的config配置基礎(chǔ)上加上:+=()特殊字符
#$config['permitted_uri_chars'] = 'a-z 0-9~%.:_\-'; $config['permitted_uri_chars'] ='a-z 0-9~%.:_\-\+=()';
在CI框架中,盡量使用AR類進(jìn)行數(shù)據(jù)庫查詢是比較靠譜的,因?yàn)樵诘讓訒椭褂谜哌M(jìn)行一次有效的轉(zhuǎn)義,但也僅僅是轉(zhuǎn)義而已。
過濾的方法是escape_str() :
function escape_str($str, $like = FALSE)
{
var_dump($str);
echo "\n" ;
if (is_array($str))
{
foreach ($str as $key => $val)
{
$str[$key] = escape_str($val, $like);
}
return $str;
}
if (function_exists('mysql_real_escape_string'))
{
$str = addslashes($str);
}
elseif (function_exists('mysql_escape_string'))
{
$str = mysql_escape_string($str);
}
else
{
$str = addslashes($str);
}
// escape LIKE condition wildcards
if ($like === TRUE)
{
$str = str_replace(array('%', '_'), array('\\%', '\\_'), $str);
}
return $str;
}
該方法僅僅是調(diào)用了一些轉(zhuǎn)義函數(shù),并對like參數(shù)進(jìn)行過濾。
如果查詢的變量沒有被單引號包裹,那么就無法進(jìn)行保護(hù)
ci 框架默認(rèn)的過濾函數(shù)是escape :
xx". $this->db->escape ( $xxx )."xx
由于數(shù)組的$key過濾不嚴(yán)直接帶入SQL查詢的漏洞屢見不鮮:
$arr = array( 'name'=>"2' and 1=2", "hello'"=>"2"); );
輸出結(jié)果:
Array(
[name] => 2\' and 1=2
[hello' union select ] => 2
)
如果真實(shí)sql語句傳入上面兩個(gè)參數(shù)合并起來就可以查詢出所有信息了,屬于sql注入了
更多關(guān)于CodeIgniter相關(guān)內(nèi)容感興趣的讀者可查看本站專題:《codeigniter入門教程》、《CI(CodeIgniter)框架進(jìn)階教程》、《php優(yōu)秀開發(fā)框架總結(jié)》、《ThinkPHP入門教程》、《ThinkPHP常用方法總結(jié)》、《Zend FrameWork框架入門教程》、《php面向?qū)ο蟪绦蛟O(shè)計(jì)入門教程》、《php+mysql數(shù)據(jù)庫操作入門教程》及《php常見數(shù)據(jù)庫操作技巧匯總》
希望本文所述對大家基于CodeIgniter框架的PHP程序設(shè)計(jì)有所幫助。
相關(guān)文章
php實(shí)現(xiàn)12306余票查詢、價(jià)格查詢示例
這篇文章主要介紹了php實(shí)現(xiàn)12306余票查詢、價(jià)格查詢示例的相關(guān)資料2014-04-04
PHP設(shè)計(jì)模式之策略模式(Strategy)入門與應(yīng)用案例詳解
這篇文章主要介紹了PHP設(shè)計(jì)模式之策略模式(Strategy)入門與應(yīng)用,結(jié)合具體實(shí)例形式詳細(xì)分析了PHP策略模式的相關(guān)概念、原理、使用方法及操作注意事項(xiàng),需要的朋友可以參考下2019-12-12
淺析ThinkPHP中execute和query方法的區(qū)別
初學(xué)ThinkPHP的時(shí)候,很多人都對execute()和query()方法的區(qū)別搞不懂,本文就此淺析二者的區(qū)別,需要的朋友可以參考下2014-06-06
laravel實(shí)現(xiàn)上傳圖片,并且制作縮略圖,按照日期存放的代碼
今天小編就為大家分享一篇laravel實(shí)現(xiàn)上傳圖片,并且制作縮略圖,按照日期存放的代碼,具有很好的參考價(jià)值,希望對大家有所幫助。一起跟隨小編過來看看吧2019-10-10
PHP編實(shí)現(xiàn)程動態(tài)圖像的創(chuàng)建代碼
只要安裝一些第三方的庫文件并具有一定的幾何知識,就可以利用PHP來創(chuàng)建和處理圖像了。利用PHP創(chuàng)建動態(tài)圖像是相當(dāng)容易的一件事情。下面,筆者將詳細(xì)介紹如何實(shí)現(xiàn)。2008-09-09

