Twitter-Clone 1 - 'userid' SQL Injection 漏洞概述 漏洞类型:SQL注入 (SQL Injection) EDB-ID:45230 发布日期:2018-08-21 受影响平台:PHP 漏洞参数: , 漏洞文件: , 注入类型:Union query, Time-based blind 影响范围 测试环境:Windows 10 受影响代码逻辑: :未对用户输入的 和 进行过滤,直接拼接到 SQL 查询语句中。 :未对用户输入的 进行过滤,直接拼接到 SQL 查询语句中。 修复方案 对用户输入的参数(如 , )进行严格的过滤和验证。 使用预处理语句(Prepared Statements)或参数化查询来构建 SQL 语句,避免直接拼接用户输入。 对敏感数据进行转义处理。 POC代码