Estoy buscando ayuda con este problema que tengo, no estoy seguro totalmente si se trata de inyección a mysql, ya que no se ha logrado entrar a la base de datos ni modificarla, pero seguro están tratando de atacarla.
El asunto es:
Desde una de las páginas que he creado, una de las consultas típicas que se realizan es:
Código PHP:
index.php?uno=ABC&dos=CDE
Sin embargo he notado que se hacen las consultas siguientes:
Código PHP:
index.php?uno=ABC&dos=http://dominio.malicioso/inyeccion
Las consultas se realizan con este cógigo típico:
Código PHP:
$datos = mysql_query("SELECT campo1,campo2 FROM tabla
WHERE uno = '$uno' AND dos = '$dos' ORDER BY campo3 DESC");
while ($row = mysql_fetch_array($datos)) {
// operaciones varias
}
Saludos.