Проблема побега строки ввода в PHP и MySQL - PullRequest
0 голосов
/ 29 августа 2009

У меня странная проблема с выходом строки в моем скрипте PHP. Я пытаюсь получить данные из iSnare и поместить их в таблицу MySQL.

Я читаю данные POST и экранирую строки с помощью функции mysql_real_espace_string (), также я могу без проблем вставить те же данные в файл .txt, но когда я пытаюсь вставить данные в таблицу, она обрезает строку из апострофов (') (или другой символ иногда)

Если это поможет, мои таблицы и поля будут UTF8 и utf8_general_ci ..

include("database.php");

 function security_sql($x){
    return mysql_real_escape_string(trim(stripslashes($x)));
 }

$title = security_sql($_POST["article_title"]);
$first_name = security_sql($_POST["article_author"]);
$description = security_sql($_POST["article_summary"]);
$category = security_sql($_POST["article_category"]);
$article = security_sql($_POST["article_body_text"]);
$article_html = security_sql($_POST["article_body_html"]);
$resource_box = security_sql($_POST["article_bio_text"]);
$resource_box_html = security_sql($_POST["article_bio_html"]);
$keywords = security_sql($_POST["article_keywords"]);
$email = security_sql($_POST["article_email"]);


// Writes fine to text file
$fp = fopen('test.txt', 'a');
fwrite($fp, $title."\n");
fwrite($fp, $article."\n\n\n\n");
fclose($fp);



// BUT DOESNT WORK FINE WITH MYSQL
mysql_query("INSERT INTO articles (first_name, email, title, description, article, article_html, category, resource_box, resource_box_html, keywords, distributor, distributor_host) values (
                                                 '".$first_name."',
                                                 '".$email."',
                                                 '".$title."',
                                                 '".$description."',
                                                 '".$article."',
                                                 '".$article_html."',
                                                 '".$category."',
                                                 '".$resource_box."',
                                                 '".$resource_box_html."',
                                                 '".$keywords."',
                                                 'isnare',
                                                 '".$_SERVER['REMOTE_ADDR']."'
                                                 )") or die(mysql_error());

1 Ответ

0 голосов
/ 29 августа 2009

Я бы рекомендовал использовать htmlentities с флагом ENT_QUOTES как часть вашей собственной дезинфицирующей функции.

function clean($string) {
    $ret = str_replace('=','=',$string);
    $ret = htmlentities($ret,ENT_QUOTES);
    return $ret;
    }

Выше приведена очень простая дезинфицирующая функция, которую я использую для вывода контента в веб-браузер, хранящийся в реляционной базе данных. Это, вероятно, не идеально, но это хорошо работает для меня. (Примечание: = необходимо заменить, чтобы предотвратить внедрение запросов, включающих целые числа)

Добро пожаловать на сайт PullRequest, где вы можете задавать вопросы и получать ответы от других членов сообщества.
...