CI(CodeIgniter)框架中URL特殊字符處理與SQL注入隱患分析
本文實(shí)例分析了CI(CodeIgniter)框架中URL特殊字符處理與SQL注入隱患。分享給大家供大家參考,具體如下:
php CI框架中URL特殊字符有很多是不支持的,導(dǎo)致像c++,括號(hào)這些常用的分類,字符都無(wú)法正常顯示很頭痛,而在配置里增加單引號(hào)' 反斜杠\ 這種特殊字符又很容易給sql注入
在默認(rèn)的config配置基礎(chǔ)上加上:+=()特殊字符
#$config['permitted_uri_chars'] = 'a-z 0-9~%.:_\-'; $config['permitted_uri_chars'] ='a-z 0-9~%.:_\-\+=()';
在CI框架中,盡量使用AR類進(jìn)行數(shù)據(jù)庫(kù)查詢是比較靠譜的,因?yàn)樵诘讓訒?huì)幫助使用者進(jìn)行一次有效的轉(zhuǎn)義,但也僅僅是轉(zhuǎn)義而已。
過(guò)濾的方法是escape_str()
:
function escape_str($str, $like = FALSE) { var_dump($str); echo "\n" ; if (is_array($str)) { foreach ($str as $key => $val) { $str[$key] = escape_str($val, $like); } return $str; } if (function_exists('mysql_real_escape_string')) { $str = addslashes($str); } elseif (function_exists('mysql_escape_string')) { $str = mysql_escape_string($str); } else { $str = addslashes($str); } // escape LIKE condition wildcards if ($like === TRUE) { $str = str_replace(array('%', '_'), array('\\%', '\\_'), $str); } return $str; }
該方法僅僅是調(diào)用了一些轉(zhuǎn)義函數(shù),并對(duì)like參數(shù)進(jìn)行過(guò)濾。
如果查詢的變量沒(méi)有被單引號(hào)包裹,那么就無(wú)法進(jìn)行保護(hù)
ci 框架默認(rèn)的過(guò)濾函數(shù)是escape :
xx". $this->db->escape ( $xxx )."xx
由于數(shù)組的$key
過(guò)濾不嚴(yán)直接帶入SQL查詢的漏洞屢見(jiàn)不鮮:
$arr = array( 'name'=>"2' and 1=2", "hello'"=>"2"); );
輸出結(jié)果:
Array(
[name] => 2\' and 1=2
[hello' union select ] => 2
)
如果真實(shí)sql語(yǔ)句傳入上面兩個(gè)參數(shù)合并起來(lái)就可以查詢出所有信息了,屬于sql注入了
更多關(guān)于CodeIgniter相關(guān)內(nèi)容感興趣的讀者可查看本站專題:《codeigniter入門教程》、《CI(CodeIgniter)框架進(jìn)階教程》、《php優(yōu)秀開(kāi)發(fā)框架總結(jié)》、《ThinkPHP入門教程》、《ThinkPHP常用方法總結(jié)》、《Zend FrameWork框架入門教程》、《php面向?qū)ο蟪绦蛟O(shè)計(jì)入門教程》、《php+mysql數(shù)據(jù)庫(kù)操作入門教程》及《php常見(jiàn)數(shù)據(jù)庫(kù)操作技巧匯總》
希望本文所述對(duì)大家基于CodeIgniter框架的PHP程序設(shè)計(jì)有所幫助。
相關(guān)文章
解決PHP使用CURL發(fā)送GET請(qǐng)求時(shí)傳遞參數(shù)的問(wèn)題
今天小編就為大家分享一篇解決PHP使用CURL發(fā)送GET請(qǐng)求時(shí)傳遞參數(shù)的問(wèn)題,具有很好的參考價(jià)值,希望對(duì)大家有所幫助。一起跟隨小編過(guò)來(lái)看看吧2019-10-10Thinkphp 框架擴(kuò)展之行為擴(kuò)展原理與實(shí)現(xiàn)方法分析
這篇文章主要介紹了Thinkphp 框架擴(kuò)展之行為擴(kuò)展,結(jié)合實(shí)例形式分析了Thinkphp 框架行為擴(kuò)展相關(guān)原理、實(shí)現(xiàn)方法及操作注意事項(xiàng),需要的朋友可以參考下2020-04-04php 計(jì)算兩個(gè)時(shí)間相差的天數(shù)、小時(shí)數(shù)、分鐘數(shù)、秒數(shù)詳解及實(shí)例代碼
這篇文章主要介紹了php 計(jì)算兩個(gè)時(shí)間相差的天數(shù)、小時(shí)數(shù)、分鐘數(shù)、秒數(shù)詳解及實(shí)例代碼的相關(guān)資料,需要的朋友可以參考下2016-11-11php微信公眾號(hào)開(kāi)發(fā)之音樂(lè)信息
這篇文章主要為大家詳細(xì)介紹了php微信公眾號(hào)開(kāi)發(fā)之音樂(lè)信息,具有一定的參考價(jià)值,感興趣的小伙伴們可以參考一下2018-10-10使用php-timeit估計(jì)php函數(shù)的執(zhí)行時(shí)間
當(dāng)我們?cè)谑褂胮hp性能優(yōu)化的時(shí)候,需要知道某個(gè)函數(shù)的執(zhí)行時(shí)間,在python中,我們有timeit模塊給我們實(shí)現(xiàn),在php有沒(méi)有類似的模塊?接下來(lái),小編給大家分享我寫(xiě)的一個(gè)簡(jiǎn)單timeit函數(shù),需要的朋友可以參考下2015-09-09