Hallo zusammen,
habe folgende Frage:
Wenn ich mittels $_GET['var'] eine Variable aus dem URL abfrage und anhand dieser eine MYSQL-Abfrage starte:
Reicht es in diesem Fall vor der Ausgabe der Ergebnisse zu prüfen, ob $var in der DB vorhanden ist, um bösartiges Ausnutzen des Codes auszuschließen? Also z.B. mit mysql_num_rows...
Eine direkte Ausgabe der GET-Variable findet nicht statt.
habe folgende Frage:
Wenn ich mittels $_GET['var'] eine Variable aus dem URL abfrage und anhand dieser eine MYSQL-Abfrage starte:
PHP-Code:
$sql= sprintf("SELECT * FROM tbl WHERE spalte = '%s'", mysql_real_escape_string($var));
Eine direkte Ausgabe der GET-Variable findet nicht statt.

Kommentar