Ver Mensaje Individual
  #15 (permalink)  
Antiguo 01/11/2008, 11:16
AlvaroG
Invitado
 
Mensajes: n/a
Puntos:
Respuesta: Obtener id mediante GET

No olvides usar intval() con el valor del ID, como te lo mencionaba antes. De otra forma, sos vulnerable a un ataque de inyección SQL.

Pensá qué sucede si voy a esta URL:

ver.php?id=' OR 1='1

la consulta queda

select * from sn_noticias where not_id='' OR 1='1'

¿se entiende? al no filtrar correctamente el valor que te pasan, se puede armar cualquier consulta SQL de forma sencilla. Esta que puse como ejemplo es inofensiva, pero de la misma forma puede agregarse algo destructivo (un DROP o TRUNCATE, por ejemplo)


Saludos.