คือ ใส่ ข้อมูลไป ว่า it's ใน input textarea ปรากฏว่า อัพเดทลง db ไม่ได้ ตอนนี้ใช้ addslashes คลุม value อยู่ ได้ it/'s update table set field = 'it/'s' ได้มาแบบนี้ ยัดลง db ไม่ผ่าน ควรจัดการกับ single qoute ยังไงดีครับ
Escape character ไม่ใช่ ionz Wed, 23/12/2015 - 13:17 Escape character ไม่ใช่ / ทำความรู้จัก SQL Injection ให้ดี ฝึกเขียน Prepared statement Log in or register to post comments เขียนแบบนี้ให้ระวังการโดน SQL Go-Kung Wed, 23/12/2015 - 13:30 เขียนแบบนี้ให้ระวังการโดน SQL Injection สุดท้ายแล้ว PreparedStatement คือคำตอบครับ Log in or register to post comments งงมาก เขียนแต่ mysql มาตลอด Detective Wed, 23/12/2015 - 15:01 งงมาก เขียนแต่ mysql มาตลอด เจอ oracle ปรับจาก mysql > oracle ไม่ค่อยจะถูกเลย Log in or register to post comments ตามข้างบนเลยครับ ใช้ nat3738 Wed, 23/12/2015 - 15:31 In reply to งงมาก เขียนแต่ mysql มาตลอด by Detective ตามข้างบนเลยครับ ใช้ PreparedStatement Log in or register to post comments แนะนำว่าใช้ PrepareStatement tekkasit Thu, 24/12/2015 - 12:29 แนะนำว่าใช้ PrepareStatement เถอะครับ ถึงคุณจะ escape ได้ แต่ถ้าเค้ารู้ทาง โดนสวนมานี่หลุดทั้งกระบิเลยนะครับ Log in or register to post comments ขอบคุณมากครับ Detective Mon, 18/01/2016 - 17:46 ขอบคุณมากครับ Log in or register to post comments
Escape character ไม่ใช่ ionz Wed, 23/12/2015 - 13:17 Escape character ไม่ใช่ / ทำความรู้จัก SQL Injection ให้ดี ฝึกเขียน Prepared statement Log in or register to post comments
เขียนแบบนี้ให้ระวังการโดน SQL Go-Kung Wed, 23/12/2015 - 13:30 เขียนแบบนี้ให้ระวังการโดน SQL Injection สุดท้ายแล้ว PreparedStatement คือคำตอบครับ Log in or register to post comments
งงมาก เขียนแต่ mysql มาตลอด Detective Wed, 23/12/2015 - 15:01 งงมาก เขียนแต่ mysql มาตลอด เจอ oracle ปรับจาก mysql > oracle ไม่ค่อยจะถูกเลย Log in or register to post comments
ตามข้างบนเลยครับ ใช้ nat3738 Wed, 23/12/2015 - 15:31 In reply to งงมาก เขียนแต่ mysql มาตลอด by Detective ตามข้างบนเลยครับ ใช้ PreparedStatement Log in or register to post comments
แนะนำว่าใช้ PrepareStatement tekkasit Thu, 24/12/2015 - 12:29 แนะนำว่าใช้ PrepareStatement เถอะครับ ถึงคุณจะ escape ได้ แต่ถ้าเค้ารู้ทาง โดนสวนมานี่หลุดทั้งกระบิเลยนะครับ Log in or register to post comments
Escape character ไม่ใช่
ionz Wed, 23/12/2015 - 13:17
เขียนแบบนี้ให้ระวังการโดน SQL
Go-Kung Wed, 23/12/2015 - 13:30
เขียนแบบนี้ให้ระวังการโดน SQL Injection
สุดท้ายแล้ว PreparedStatement คือคำตอบครับ
งงมาก เขียนแต่ mysql มาตลอด
Detective Wed, 23/12/2015 - 15:01
งงมาก เขียนแต่ mysql มาตลอด เจอ oracle ปรับจาก mysql > oracle ไม่ค่อยจะถูกเลย
ตามข้างบนเลยครับ ใช้
nat3738 Wed, 23/12/2015 - 15:31
In reply to งงมาก เขียนแต่ mysql มาตลอด by Detective
ตามข้างบนเลยครับ ใช้ PreparedStatement
แนะนำว่าใช้ PrepareStatement
tekkasit Thu, 24/12/2015 - 12:29
แนะนำว่าใช้ PrepareStatement เถอะครับ
ถึงคุณจะ escape ได้ แต่ถ้าเค้ารู้ทาง โดนสวนมานี่หลุดทั้งกระบิเลยนะครับ
ขอบคุณมากครับ
Detective Mon, 18/01/2016 - 17:46
ขอบคุณมากครับ