关于数据库查询然产生的bug

php中文网
发布: 2016-06-06 20:18:48
原创
1620人浏览过

手里有一段老代码, 今天突然出bug了,实际上这段代码在某些服务器上可以正常运 我已经修复 但是不清楚什么原因导致bug产生,所以

 $edit=$_POST['edit'];
 $time=date("Y-m-d",time()-24*7*3600);
 $result =$db->fetch_all("select * from table where workid= $edit and scantime >\"". $time."\"");

修复后
 $edit=$_POST['edit'];
 $time=date("Y-m-d",time()-24*7*3600);
 $result =$db->fetch_all("select * from table where workid= $edit and scantime > $time  ");

主要是把]
scantime >\"". $time."\"" 这个条件替换为 scantime > $time 就能正常获取数据,
区别是执行mysql语句的判定条件由 scantime >"2016-01-28" 修改为scantime > 2016-01-28 在$time前后是否拼接双引号scantime 这个字段的类型是datetime 
事实上我之前的工作人员是用后一种写法查询不出数据知道改成前一种 ,今天我又改回来 ,不知道这个BUG原因究竟在哪 所以求助
登录后复制
登录后复制

回复内容:

手里有一段老代码, 今天突然出bug了,实际上这段代码在某些服务器上可以正常运 我已经修复 但是不清楚什么原因导致bug产生,所以

 $edit=$_POST['edit'];
 $time=date("Y-m-d",time()-24*7*3600);
 $result =$db->fetch_all("select * from table where workid= $edit and scantime >\"". $time."\"");

修复后
 $edit=$_POST['edit'];
 $time=date("Y-m-d",time()-24*7*3600);
 $result =$db->fetch_all("select * from table where workid= $edit and scantime > $time  ");

主要是把]
scantime >\"". $time."\"" 这个条件替换为 scantime > $time 就能正常获取数据,
区别是执行mysql语句的判定条件由 scantime >"2016-01-28" 修改为scantime > 2016-01-28 在$time前后是否拼接双引号scantime 这个字段的类型是datetime 
事实上我之前的工作人员是用后一种写法查询不出数据知道改成前一种 ,今天我又改回来 ,不知道这个BUG原因究竟在哪 所以求助
登录后复制
登录后复制

  • 修改后 scantime > 2016-01-28 这个条件,由于 2016-01-28 不是合法的 DATETIME Literal,因此被转为 '0000-00-00 00:00' 处理了。请检查你查询的结果,只要 scantime 这个字段不为 NULL 都符合这个条件。

  • 修改前不能正常获取数据,请在 MySQL 客户端手工执行相应查询调试错误,确认数据是否存在。

  • 根据 MySQL 文档中,通常我们用单引号来包裹一个日期时间。

  • 最后但很重要,这段代码是非常危险的,从 $_POST 得到一个来自用户(可能是黑客哦)的变量,不做任何 escape 处理就放到查询里,这存在 SQL 注入攻击的风险,是非常严重的安全隐患。


  • MySQL ALLOW_INVALID_DATES

  • MySQL Date and Time Literals

  • PHP 文档关于 SQL 注入的说明

最佳 Windows 性能的顶级免费优化软件
最佳 Windows 性能的顶级免费优化软件

每个人都需要一台速度更快、更稳定的 PC。随着时间的推移,垃圾文件、旧注册表数据和不必要的后台进程会占用资源并降低性能。幸运的是,许多工具可以让 Windows 保持平稳运行。

下载
相关标签:
来源:php中文网
本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn
最新问题
开源免费商场系统广告
热门教程
更多>
最新下载
更多>
网站特效
网站源码
网站素材
前端模板
关于我们 免责申明 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送
PHP中文网APP
随时随地碎片化学习
PHP中文网抖音号
发现有趣的

Copyright 2014-2025 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号