mysql_query("INSERT INTO `chat` SET `id_user` = '$user[id]', `msg` = '$msg', `time` = '".time()."'"
$ank = mysql_fetch_assoc(mysql_query("SELECT * FROM `user` WHERE `id` = [red]$_GET[id][/red] LIMIT 1");
<input tabindex="1" value="'[red].$ank[nick].[/red]', " type="text" name="msg" /><br />
Вот нашел sql injection, sql injection и xss как мне их закрить и можна ли взломать мой сайт через них
За 2 минуты могу слить все данные + сделать дефейс.
Имба, дай пример и покажи как можна ломануть
mysql_query("INSERT INTO `chat` SET `id_user` = '$user[id]', `msg` = '$msg', `time` = '".time()."'"
$ank = mysql_fetch_assoc(mysql_query("SELECT * FROM `user` WHERE `id` = abs(intval($_GET[id])) LIMIT 1");
<input tabindex="1" value="'.$ank[nick].', " type="text" name="msg" /><br />
Не, я не крякер. $msg - какое в ней значение?
Имба, так подойдет mysql_query("INSERT INTO `chat` SET `id_user` = '$user[id]', `msg` = '".mysql_real_escape_string($msg)."', `time` = '".time()."'"