1. Opis błędu
Brak filtracji zmiennej $_GET['pid'].2. Zagrożenie
Błąd umożliwiający atak SQL Injection.3. Rozwiązanie
[OTWÓRZ]
class/player_class.php
[ZNAJDŹ]
[ZAMIEŃ NA]Kod php:
$stats = $db -> Execute("SELECT * FROM `players` WHERE `id`=".$pid);
Kod php:
$pid = intval($pid);
$stats = $db -> Execute("SELECT * FROM `players` WHERE `id`=".$pid);
if ($stats -> fields['id'] != $pid) return FALSE;
Zakładki