Cita:
Iniciado por xosgon 1º. Esto debo hacerlo en todas las paginas que requieran un login, o simplemente en todos los formularios con una celda en la que se pueda escribir.
Bueno, no solo en las que requieran LOGIN, sino en las q manejen formularios en general que utilices para insertar info en la BD. Consejo Máximo: Nunca confíes en la información del usuario.
Cita:
Iniciado por xosgon 2º. Con esos parametros exactamente que conseguimos evitar.
Eso, inyección SQL. Esta función lo que haría es "escapar" las comillas que pasen en los datos del usuario. Imagina que nada impide que en vez de user yo ponga en un text "where 1=1"# o algo parecido. Mira los ejemplos arriba de pateketrueke.
Cita:
Iniciado por xosgon 3º. La estructura de las consultas que hago a la db es la siguiente:
$sql="SELECT usuario, password FROM gral_usuarios_admin WHERE usuario = '$login_usuario' AND password = '$password_usuario'";
He visto que dicen por los foros, que es importante que en estas consultas se definan comillas, mi pregunta es, mi forma de hacer la consulta es correcta o debo añadirle algo.
Muchas Gracias,
Lo que no comprendo tampoco es a que se corresponde $usuariao y $password, pues no los uso en ningun otro lado que no sea en donde tu los defines.
Bueno las variables las defines tú, haz entonces $login_usuario = mysql_real_escape_string($_POST['usuario'].
Lo que si no entiendo es la segunda observación, lo de "se definan comillas"
Código PHP:
Ver original<?
$id_sitio = 1;
include (".........");
/*if ((session_is_registered("password_admin_session")) && (session_is_registered("usuario_admin_session"))){
header("Location: menu.php");
}*/
if($procesa == "si"){
$todo_ok = 0;
$sql="SELECT usuario, password FROM gral_usuarios_admin WHERE usuario = '$usuario' AND password = '$password'";
//COMO OBSERVACIÓN GENERAL, MEJOR USAR $_SESSION Q LAS VERSIONES
//REGISTER
$usuario_admin_session = $row_usuario["usuario"];
$password_admin_session = $row_usuario["password"];
include("mail_accesos.php");
echo ($row_usuario['usuario'])? "<script>top.location.href='./menu.php';</script>":"<script>top.location.href='./index.php';</script>";
//echo ($row_usuario['u']);
}
}
?>
Aunque no revisé mucho el code