Einzelnen Beitrag anzeigen
  #5  
Alt 03.11.2010, 13:40:54
CPCoder CPCoder ist offline
Anfänger
 
Registriert seit: May 2008
Beiträge: 51
AW: Sessions und HTTP Auth

Ich kann der Empfehlung ebenfalls keine Zustimmung erteilen.

Schon alleine der Loginvorgang wird durchgeführt ohne die übergebenen POST-Parameter zu maskieren und direkt in das SQL-Query einzubinden:

Zitat:
$user = $_POST['loginName'];
$pass = $_POST['loginPass'];

$sql = "SELECT id FROM accounts WHERE
username = '". $user ."' AND
password = '". $pass ."' LIMIT 1;";
Stichwort: SQL-Injection
Mit Zitat antworten