Ver Mensaje Individual
  #4 (permalink)  
Antiguo 09/02/2010, 11:11
Hidek1
Colaborador
 
Fecha de Ingreso: octubre-2009
Ubicación: Tokyo - Japan !
Mensajes: 3.867
Antigüedad: 15 años, 1 mes
Puntos: 334
Respuesta: Sobre injection sql en formulario

Cita:
Por más que cifres la contraseña (algo recomendable, pero por otros motivos) las inyecciones SQL pueden darse. Para evitarlas usa la función mysql_real_escape_string antes de enviar la sentencia SQL.
y si haces esto (?)
Código PHP:
Ver original
  1. $password = md5($_POST["password"]);
  2. $usuario = md5($_POST["usuario"]);
  3. $consulta = "SELECT password FROM usuarios WHERE md5(username) = $usuario";
  4. // condicion.. si solo hay 1 respuesta
  5. // bla bla
  6. if($row["password"] == $password){
  7. // mas bla bla

como injectarias ese metodo (?)
__________________
More about me...
~ @rhyudek1
~ Github