Était-ce utile?

La solution

Il est probable que votre serveur PHP est configuré pour utiliser les Citations magiques . Un paramètre obsolète en PHP qui échappe automatiquement toutes les données entrantes dans un script PHP. Il est obsolète et sera supprimé en PHP 6. Voici les raisons de Zend pour supprimer Magic Quotes.

Il vaut mieux ne pas compter sur la "magie" qui fait fonctionner beaucoup de choses mais en brise d'autres. Échapper explicitement à votre entrée est plus fiable et vous permet de concevoir un meilleur code. Par exemple, toutes les entrées ne doivent pas nécessairement être échappées de la même manière.

Autres conseils

Les valeurs peuvent être ignorées car Magic Quotes est activé dans la configuration de votre serveur. Les citations magiques sont considérées comme très mauvaises, essentiellement pour la raison exacte que vous mentionnez. Il n’est pas prudent de s’appuyer sur une fonctionnalité qui risque d’échapper ou non à vos données entrantes. Il est beaucoup préférable de le faire vous-même au moment de l'exécution.

Pour plus d'informations sur les guillemets Magic, sur leur signification et sur leur désactivation, jetez un coup d'œil à quelques-unes de ces questions / réponses SO:

Non, je ne pense pas que vous soyez ici. Que php échappe ou non par magie à des caractères spéciaux dans cet exemple, l'interpréteur n'effectuera pas l'échappement spécifique à mysql sur vos arguments de requête.

Je pense qu'il est extrêmement probable qu'il existe une vulnérabilité dans ce code.

Licencié sous: CC-BY-SA avec attribution
Non affilié à StackOverflow
scroll top