Merge pull request #297 from phpmyadmin/security/296
SQL Injection in SearchController
This commit is contained in:
commit
155f3b2b41
@ -420,8 +420,8 @@ class TableSearchController extends TableController
|
||||
public function getDataRowAction()
|
||||
{
|
||||
$extra_data = array();
|
||||
$row_info_query = 'SELECT * FROM `' . $_POST['db'] . '`.`'
|
||||
. $_POST['table'] . '` WHERE ' . $_POST['where_clause'];
|
||||
$row_info_query = 'SELECT * FROM ' . Util::backquote($_POST['db']) . '.'
|
||||
. Util::backquote($_POST['table']) . ' WHERE ' . $_POST['where_clause'];
|
||||
$result = $this->dbi->query(
|
||||
$row_info_query . ";",
|
||||
DatabaseInterface::CONNECT_USER,
|
||||
|
||||
Loading…
Reference in New Issue
Block a user