Mysql
 sql >> Base de données >  >> RDS >> Mysql

Injection MySQL par l'opérateur LIKE

Tout opérateur peut être injecté sans liaison.

$_POST['search'] = "1%'; DROP TABLE myTable LIKE '%";

Ferait

.... AND tags,title,text LIKE '%1%'; DROP TABLE myTable LIKE '%%'

Lire sur comment lier les paramètres .