diff --git a/db_operations.php b/db_operations.php index dd6255cb9a..190f9b649b 100644 --- a/db_operations.php +++ b/db_operations.php @@ -232,7 +232,7 @@ if (strlen($db) && (! empty($db_rename) || ! empty($db_copy))) { // to avoid selecting alternatively the current and new db // we would need to modify the CREATE definitions to qualify // the db name - $event_names = PMA_DBI_fetch_result('SELECT EVENT_NAME FROM information_schema.EVENTS WHERE EVENT_SCHEMA= \'' . PMA_sqlAddslashes($db,true) . '\';'); + $event_names = PMA_DBI_fetch_result('SELECT EVENT_NAME FROM information_schema.EVENTS WHERE EVENT_SCHEMA= \'' . PMA_sqlAddSlashes($db,true) . '\';'); if ($event_names) { foreach($event_names as $event_name) { PMA_DBI_select_db($db); @@ -586,7 +586,7 @@ if ($cfgRelation['pdfwork'] && $num_tables > 0) { ?> $test_query = ' SELECT * FROM ' . PMA_backquote($GLOBALS['cfgRelation']['db']) . '.' . PMA_backquote($cfgRelation['pdf_pages']) . ' - WHERE db_name = \'' . PMA_sqlAddslashes($db) . '\''; + WHERE db_name = \'' . PMA_sqlAddSlashes($db) . '\''; $test_rs = PMA_query_as_controluser($test_query, null, PMA_DBI_QUERY_STORE); /* diff --git a/db_printview.php b/db_printview.php index 3b02b86ceb..e25341128f 100644 --- a/db_printview.php +++ b/db_printview.php @@ -53,7 +53,7 @@ if ($cfg['SkipLockedTables'] == true) { if ($result != false && PMA_DBI_num_rows($result) > 0) { while ($tmp = PMA_DBI_fetch_row($result)) { if (! isset($sot_cache[$tmp[0]])) { - $sts_result = PMA_DBI_query('SHOW TABLE STATUS FROM ' . PMA_backquote($db) . ' LIKE \'' . PMA_sqlAddSlashes($tmp[0]) . '\';'); + $sts_result = PMA_DBI_query('SHOW TABLE STATUS FROM ' . PMA_backquote($db) . ' LIKE \'' . PMA_sqlAddSlashes($tmp[0], true) . '\';'); $sts_tmp = PMA_DBI_fetch_assoc($sts_result); $tables[] = $sts_tmp; } else { // table in use diff --git a/db_routines.php b/db_routines.php index 4b0b23f973..b9417fdc18 100644 --- a/db_routines.php +++ b/db_routines.php @@ -253,8 +253,8 @@ if (! empty($_REQUEST['execute_routine']) && ! empty($_REQUEST['routine_name'])) $routine_name = htmlspecialchars(PMA_backquote($_GET['routine_name'])); $routine_type = PMA_DBI_fetch_value("SELECT ROUTINE_TYPE " . "FROM INFORMATION_SCHEMA.ROUTINES " - . "WHERE ROUTINE_SCHEMA='" . PMA_sqlAddslashes($db) . "' " - . "AND SPECIFIC_NAME='" . PMA_sqlAddslashes($_GET['routine_name']) . "';"); + . "WHERE ROUTINE_SCHEMA='" . PMA_sqlAddSlashes($db) . "' " + . "AND SPECIFIC_NAME='" . PMA_sqlAddSlashes($_GET['routine_name']) . "';"); if (! empty($routine_type) && $create_proc = PMA_DBI_get_definition($db, $routine_type, $_GET['routine_name'])) { $create_proc = ''; if ($GLOBALS['is_ajax_request']) { @@ -347,7 +347,7 @@ if (! empty($_REQUEST['execute_routine']) && ! empty($_REQUEST['routine_name'])) $extra_data = array(); if ($message->isSuccess()) { $columns = "`SPECIFIC_NAME`, `ROUTINE_NAME`, `ROUTINE_TYPE`, `DTD_IDENTIFIER`, `ROUTINE_DEFINITION`"; - $where = "ROUTINE_SCHEMA='" . PMA_sqlAddslashes($db) . "' AND ROUTINE_NAME='" . PMA_sqlAddslashes($_REQUEST['routine_name']) . "'"; + $where = "ROUTINE_SCHEMA='" . PMA_sqlAddSlashes($db) . "' AND ROUTINE_NAME='" . PMA_sqlAddSlashes($_REQUEST['routine_name']) . "'"; $routine = PMA_DBI_fetch_single_row("SELECT $columns FROM `INFORMATION_SCHEMA`.`ROUTINES` WHERE $where;"); $extra_data['name'] = htmlspecialchars(strtoupper($_REQUEST['routine_name'])); $extra_data['new_row'] = PMA_RTN_getRowForRoutinesList($routine, 0, true); diff --git a/db_search.php b/db_search.php index ea50569c85..69350cda47 100644 --- a/db_search.php +++ b/db_search.php @@ -61,11 +61,11 @@ if (empty($_REQUEST['search_str']) || ! is_string($_REQUEST['search_str'])) { $searched = htmlspecialchars($_REQUEST['search_str']); // For "as regular expression" (search option 4), we should not treat // this as an expression that contains a LIKE (second parameter of - // PMA_sqlAddslashes()). + // PMA_sqlAddSlashes()). // // Usage example: If user is seaching for a literal $ in a regexp search, // he should enter \$ as the value. - $search_str = PMA_sqlAddslashes($_REQUEST['search_str'], ($search_option == 4 ? false : true)); + $search_str = PMA_sqlAddSlashes($_REQUEST['search_str'], ($search_option == 4 ? false : true)); } $tables_selected = array(); @@ -84,7 +84,7 @@ if (isset($_REQUEST['selectall'])) { if (empty($_REQUEST['field_str']) || ! is_string($_REQUEST['field_str'])) { unset($field_str); } else { - $field_str = PMA_sqlAddslashes($_REQUEST['field_str'], true); + $field_str = PMA_sqlAddSlashes($_REQUEST['field_str'], true); } /** diff --git a/db_tracking.php b/db_tracking.php index c0421d600d..3a9b6954b7 100644 --- a/db_tracking.php +++ b/db_tracking.php @@ -67,7 +67,7 @@ require_once './libraries/db_links.inc.php'; $all_tables_query = ' SELECT table_name, MAX(version) as version FROM ' . PMA_backquote($GLOBALS['cfg']['Server']['pmadb']) . '.' . PMA_backquote($GLOBALS['cfg']['Server']['tracking']) . - ' WHERE ' . PMA_backquote('db_name') . ' = \'' . PMA_sqlAddslashes($_REQUEST['db']) . '\' ' . + ' WHERE ' . PMA_backquote('db_name') . ' = \'' . PMA_sqlAddSlashes($_REQUEST['db']) . '\' ' . ' GROUP BY '. PMA_backquote('table_name') . ' ORDER BY '. PMA_backquote('table_name') .' ASC'; @@ -110,7 +110,7 @@ if (PMA_DBI_num_rows($all_tables_result) > 0) { $table_query = ' SELECT * FROM ' . PMA_backquote($GLOBALS['cfg']['Server']['pmadb']) . '.' . PMA_backquote($GLOBALS['cfg']['Server']['tracking']) . - ' WHERE `db_name` = \'' . PMA_sqlAddslashes($_REQUEST['db']) . '\' AND `table_name` = \'' . PMA_sqlAddslashes($table_name) . '\' AND `version` = \'' . $version_number . '\''; + ' WHERE `db_name` = \'' . PMA_sqlAddSlashes($_REQUEST['db']) . '\' AND `table_name` = \'' . PMA_sqlAddSlashes($table_name) . '\' AND `version` = \'' . $version_number . '\''; $table_result = PMA_query_as_controluser($table_query); $version_data = PMA_DBI_fetch_array($table_result); diff --git a/import.php b/import.php index 6506dc82a2..afc513ce3c 100644 --- a/import.php +++ b/import.php @@ -153,7 +153,7 @@ if (!empty($id_bookmark)) { case 0: // bookmarked query that have to be run $import_text = PMA_Bookmark_get($db, $id_bookmark, 'id', isset($action_bookmark_all)); if (isset($bookmark_variable) && !empty($bookmark_variable)) { - $import_text = preg_replace('|/\*(.*)\[VARIABLE\](.*)\*/|imsU', '${1}' . PMA_sqlAddslashes($bookmark_variable) . '${2}', $import_text); + $import_text = preg_replace('|/\*(.*)\[VARIABLE\](.*)\*/|imsU', '${1}' . PMA_sqlAddSlashes($bookmark_variable) . '${2}', $import_text); } // refresh left frame on changes in table or db structure diff --git a/libraries/List_Database.class.php b/libraries/List_Database.class.php index 23498527a8..bf1d4687fa 100644 --- a/libraries/List_Database.class.php +++ b/libraries/List_Database.class.php @@ -423,7 +423,7 @@ require_once './libraries/List.class.php'; SELECT DISTINCT `Db` FROM `mysql`.`db` WHERE `Select_priv` = 'Y' AND `User` - IN ('" . PMA_sqlAddslashes($GLOBALS['cfg']['Server']['user']) . "', '')"; + IN ('" . PMA_sqlAddSlashes($GLOBALS['cfg']['Server']['user']) . "', '')"; $tmp_mydbs = PMA_DBI_fetch_result($local_query, null, null, $GLOBALS['controllink']); if ($tmp_mydbs) { @@ -471,7 +471,7 @@ require_once './libraries/List.class.php'; } // end if // 2. get allowed dbs from the "mysql.tables_priv" table - $local_query = 'SELECT DISTINCT Db FROM mysql.tables_priv WHERE Table_priv LIKE \'%Select%\' AND User = \'' . PMA_sqlAddslashes($GLOBALS['cfg']['Server']['user']) . '\''; + $local_query = 'SELECT DISTINCT Db FROM mysql.tables_priv WHERE Table_priv LIKE \'%Select%\' AND User = \'' . PMA_sqlAddSlashes($GLOBALS['cfg']['Server']['user']) . '\''; $rs = PMA_DBI_try_query($local_query, $GLOBALS['controllink']); if ($rs && @PMA_DBI_num_rows($rs)) { while ($row = PMA_DBI_fetch_assoc($rs)) { diff --git a/libraries/RecentTable.class.php b/libraries/RecentTable.class.php index 5a53a41fbd..f844bbc90b 100644 --- a/libraries/RecentTable.class.php +++ b/libraries/RecentTable.class.php @@ -99,7 +99,7 @@ class PMA_RecentTable $username = $GLOBALS['cfg']['Server']['user']; $sql_query = " REPLACE INTO " . $this->pma_table . " (`username`, `tables`)" . - " VALUES ('" . $username . "', '" . PMA_sqlAddslashes(json_encode($this->tables)) . "')"; + " VALUES ('" . $username . "', '" . PMA_sqlAddSlashes(json_encode($this->tables)) . "')"; $success = PMA_DBI_try_query($sql_query, $GLOBALS['controllink']); diff --git a/libraries/Table.class.php b/libraries/Table.class.php index baa677fb53..0acd2d98c6 100644 --- a/libraries/Table.class.php +++ b/libraries/Table.class.php @@ -378,7 +378,7 @@ class PMA_Table } elseif ($type == 'BIT') { $query .= ' DEFAULT b\'' . preg_replace('/[^01]/', '0', $default_value) . '\''; } else { - $query .= ' DEFAULT \'' . PMA_sqlAddslashes($default_value) . '\''; + $query .= ' DEFAULT \'' . PMA_sqlAddSlashes($default_value) . '\''; } break; case 'NULL' : @@ -421,7 +421,7 @@ class PMA_Table } // end if (auto_increment) } if (!empty($comment)) { - $query .= " COMMENT '" . PMA_sqlAddslashes($comment) . "'"; + $query .= " COMMENT '" . PMA_sqlAddSlashes($comment) . "'"; } return $query; } // end function @@ -549,14 +549,14 @@ class PMA_Table $where_parts = array(); foreach ($where_fields as $_where => $_value) { $where_parts[] = PMA_backquote($_where) . ' = \'' - . PMA_sqlAddslashes($_value) . '\''; + . PMA_sqlAddSlashes($_value) . '\''; } $new_parts = array(); $new_value_parts = array(); foreach ($new_fields as $_where => $_value) { $new_parts[] = PMA_backquote($_where); - $new_value_parts[] = PMA_sqlAddslashes($_value); + $new_value_parts[] = PMA_sqlAddSlashes($_value); } $table_copy_query = ' @@ -574,7 +574,7 @@ class PMA_Table $value_parts = array(); foreach ($table_copy_row as $_key => $_val) { if (isset($row_fields[$_key]) && $row_fields[$_key] == 'cc') { - $value_parts[] = PMA_sqlAddslashes($_val); + $value_parts[] = PMA_sqlAddSlashes($_val); } } @@ -805,10 +805,10 @@ class PMA_Table // Move old entries from PMA-DBs to new table if ($GLOBALS['cfgRelation']['commwork']) { $remove_query = 'UPDATE ' . PMA_backquote($GLOBALS['cfgRelation']['db']) . '.' . PMA_backquote($GLOBALS['cfgRelation']['column_info']) - . ' SET table_name = \'' . PMA_sqlAddslashes($target_table) . '\', ' - . ' db_name = \'' . PMA_sqlAddslashes($target_db) . '\'' - . ' WHERE db_name = \'' . PMA_sqlAddslashes($source_db) . '\'' - . ' AND table_name = \'' . PMA_sqlAddslashes($source_table) . '\''; + . ' SET table_name = \'' . PMA_sqlAddSlashes($target_table) . '\', ' + . ' db_name = \'' . PMA_sqlAddSlashes($target_db) . '\'' + . ' WHERE db_name = \'' . PMA_sqlAddSlashes($source_db) . '\'' + . ' AND table_name = \'' . PMA_sqlAddSlashes($source_table) . '\''; PMA_query_as_controluser($remove_query); unset($remove_query); } @@ -818,28 +818,28 @@ class PMA_Table if ($GLOBALS['cfgRelation']['displaywork']) { $table_query = 'UPDATE ' . PMA_backquote($GLOBALS['cfgRelation']['db']) . '.' . PMA_backquote($GLOBALS['cfgRelation']['table_info']) - . ' SET db_name = \'' . PMA_sqlAddslashes($target_db) . '\', ' - . ' table_name = \'' . PMA_sqlAddslashes($target_table) . '\'' - . ' WHERE db_name = \'' . PMA_sqlAddslashes($source_db) . '\'' - . ' AND table_name = \'' . PMA_sqlAddslashes($source_table) . '\''; + . ' SET db_name = \'' . PMA_sqlAddSlashes($target_db) . '\', ' + . ' table_name = \'' . PMA_sqlAddSlashes($target_table) . '\'' + . ' WHERE db_name = \'' . PMA_sqlAddSlashes($source_db) . '\'' + . ' AND table_name = \'' . PMA_sqlAddSlashes($source_table) . '\''; PMA_query_as_controluser($table_query); unset($table_query); } if ($GLOBALS['cfgRelation']['relwork']) { $table_query = 'UPDATE ' . PMA_backquote($GLOBALS['cfgRelation']['db']) . '.' . PMA_backquote($GLOBALS['cfgRelation']['relation']) - . ' SET foreign_table = \'' . PMA_sqlAddslashes($target_table) . '\',' - . ' foreign_db = \'' . PMA_sqlAddslashes($target_db) . '\'' - . ' WHERE foreign_db = \'' . PMA_sqlAddslashes($source_db) . '\'' - . ' AND foreign_table = \'' . PMA_sqlAddslashes($source_table) . '\''; + . ' SET foreign_table = \'' . PMA_sqlAddSlashes($target_table) . '\',' + . ' foreign_db = \'' . PMA_sqlAddSlashes($target_db) . '\'' + . ' WHERE foreign_db = \'' . PMA_sqlAddSlashes($source_db) . '\'' + . ' AND foreign_table = \'' . PMA_sqlAddSlashes($source_table) . '\''; PMA_query_as_controluser($table_query); unset($table_query); $table_query = 'UPDATE ' . PMA_backquote($GLOBALS['cfgRelation']['db']) . '.' . PMA_backquote($GLOBALS['cfgRelation']['relation']) - . ' SET master_table = \'' . PMA_sqlAddslashes($target_table) . '\',' - . ' master_db = \'' . PMA_sqlAddslashes($target_db) . '\'' - . ' WHERE master_db = \'' . PMA_sqlAddslashes($source_db) . '\'' - . ' AND master_table = \'' . PMA_sqlAddslashes($source_table) . '\''; + . ' SET master_table = \'' . PMA_sqlAddSlashes($target_table) . '\',' + . ' master_db = \'' . PMA_sqlAddSlashes($target_db) . '\'' + . ' WHERE master_db = \'' . PMA_sqlAddSlashes($source_db) . '\'' + . ' AND master_table = \'' . PMA_sqlAddSlashes($source_table) . '\''; PMA_query_as_controluser($table_query); unset($table_query); } @@ -853,24 +853,24 @@ class PMA_Table if ($GLOBALS['cfgRelation']['pdfwork']) { $table_query = 'UPDATE ' . PMA_backquote($GLOBALS['cfgRelation']['db']) . '.' . PMA_backquote($GLOBALS['cfgRelation']['table_coords']) - . ' SET table_name = \'' . PMA_sqlAddslashes($target_table) . '\',' - . ' db_name = \'' . PMA_sqlAddslashes($target_db) . '\'' - . ' WHERE db_name = \'' . PMA_sqlAddslashes($source_db) . '\'' - . ' AND table_name = \'' . PMA_sqlAddslashes($source_table) . '\''; + . ' SET table_name = \'' . PMA_sqlAddSlashes($target_table) . '\',' + . ' db_name = \'' . PMA_sqlAddSlashes($target_db) . '\'' + . ' WHERE db_name = \'' . PMA_sqlAddSlashes($source_db) . '\'' + . ' AND table_name = \'' . PMA_sqlAddSlashes($source_table) . '\''; PMA_query_as_controluser($table_query); unset($table_query); /* $pdf_query = 'SELECT pdf_page_number ' . ' FROM ' . PMA_backquote($GLOBALS['cfgRelation']['db']) . '.' . PMA_backquote($GLOBALS['cfgRelation']['table_coords']) - . ' WHERE db_name = \'' . PMA_sqlAddslashes($target_db) . '\'' - . ' AND table_name = \'' . PMA_sqlAddslashes($target_table) . '\''; + . ' WHERE db_name = \'' . PMA_sqlAddSlashes($target_db) . '\'' + . ' AND table_name = \'' . PMA_sqlAddSlashes($target_table) . '\''; $pdf_rs = PMA_query_as_controluser($pdf_query); while ($pdf_copy_row = PMA_DBI_fetch_assoc($pdf_rs)) { $table_query = 'UPDATE ' . PMA_backquote($GLOBALS['cfgRelation']['db']) . '.' . PMA_backquote($GLOBALS['cfgRelation']['pdf_pages']) - . ' SET db_name = \'' . PMA_sqlAddslashes($target_db) . '\'' - . ' WHERE db_name = \'' . PMA_sqlAddslashes($source_db) . '\'' - . ' AND page_nr = \'' . PMA_sqlAddslashes($pdf_copy_row['pdf_page_number']) . '\''; + . ' SET db_name = \'' . PMA_sqlAddSlashes($target_db) . '\'' + . ' WHERE db_name = \'' . PMA_sqlAddSlashes($source_db) . '\'' + . ' AND page_nr = \'' . PMA_sqlAddSlashes($pdf_copy_row['pdf_page_number']) . '\''; $tb_rs = PMA_query_as_controluser($table_query); unset($table_query); unset($tb_rs); @@ -880,10 +880,10 @@ class PMA_Table if ($GLOBALS['cfgRelation']['designerwork']) { $table_query = 'UPDATE ' . PMA_backquote($GLOBALS['cfgRelation']['db']) . '.' . PMA_backquote($GLOBALS['cfgRelation']['designer_coords']) - . ' SET table_name = \'' . PMA_sqlAddslashes($target_table) . '\',' - . ' db_name = \'' . PMA_sqlAddslashes($target_db) . '\'' - . ' WHERE db_name = \'' . PMA_sqlAddslashes($source_db) . '\'' - . ' AND table_name = \'' . PMA_sqlAddslashes($source_table) . '\''; + . ' SET table_name = \'' . PMA_sqlAddSlashes($target_table) . '\',' + . ' db_name = \'' . PMA_sqlAddSlashes($target_db) . '\'' + . ' WHERE db_name = \'' . PMA_sqlAddSlashes($source_db) . '\'' + . ' AND table_name = \'' . PMA_sqlAddSlashes($source_table) . '\''; PMA_query_as_controluser($table_query); unset($table_query); } @@ -900,8 +900,8 @@ class PMA_Table column_name, ' . PMA_backquote('comment') . ($GLOBALS['cfgRelation']['mimework'] ? ', mimetype, transformation, transformation_options' : '') . ' FROM ' . PMA_backquote($GLOBALS['cfgRelation']['db']) . '.' . PMA_backquote($GLOBALS['cfgRelation']['column_info']) . ' WHERE - db_name = \'' . PMA_sqlAddslashes($source_db) . '\' AND - table_name = \'' . PMA_sqlAddslashes($source_table) . '\''; + db_name = \'' . PMA_sqlAddSlashes($source_db) . '\' AND + table_name = \'' . PMA_sqlAddSlashes($source_table) . '\''; $comments_copy_rs = PMA_query_as_controluser($comments_copy_query); // Write every comment as new copied entry. [MIME] @@ -909,13 +909,13 @@ class PMA_Table $new_comment_query = 'REPLACE INTO ' . PMA_backquote($GLOBALS['cfgRelation']['db']) . '.' . PMA_backquote($GLOBALS['cfgRelation']['column_info']) . ' (db_name, table_name, column_name, ' . PMA_backquote('comment') . ($GLOBALS['cfgRelation']['mimework'] ? ', mimetype, transformation, transformation_options' : '') . ') ' . ' VALUES(' - . '\'' . PMA_sqlAddslashes($target_db) . '\',' - . '\'' . PMA_sqlAddslashes($target_table) . '\',' - . '\'' . PMA_sqlAddslashes($comments_copy_row['column_name']) . '\'' - . ($GLOBALS['cfgRelation']['mimework'] ? ',\'' . PMA_sqlAddslashes($comments_copy_row['comment']) . '\',' - . '\'' . PMA_sqlAddslashes($comments_copy_row['mimetype']) . '\',' - . '\'' . PMA_sqlAddslashes($comments_copy_row['transformation']) . '\',' - . '\'' . PMA_sqlAddslashes($comments_copy_row['transformation_options']) . '\'' : '') + . '\'' . PMA_sqlAddSlashes($target_db) . '\',' + . '\'' . PMA_sqlAddSlashes($target_table) . '\',' + . '\'' . PMA_sqlAddSlashes($comments_copy_row['column_name']) . '\'' + . ($GLOBALS['cfgRelation']['mimework'] ? ',\'' . PMA_sqlAddSlashes($comments_copy_row['comment']) . '\',' + . '\'' . PMA_sqlAddSlashes($comments_copy_row['mimetype']) . '\',' + . '\'' . PMA_sqlAddSlashes($comments_copy_row['transformation']) . '\',' + . '\'' . PMA_sqlAddSlashes($comments_copy_row['transformation_options']) . '\'' : '') . ')'; PMA_query_as_controluser($new_comment_query); } // end while @@ -1065,10 +1065,10 @@ class PMA_Table $remove_query = ' UPDATE ' . PMA_backquote($GLOBALS['cfgRelation']['db']) . '.' . PMA_backquote($GLOBALS['cfgRelation']['column_info']) . ' - SET `db_name` = \'' . PMA_sqlAddslashes($new_db) . '\', - `table_name` = \'' . PMA_sqlAddslashes($new_name) . '\' - WHERE `db_name` = \'' . PMA_sqlAddslashes($old_db) . '\' - AND `table_name` = \'' . PMA_sqlAddslashes($old_name) . '\''; + SET `db_name` = \'' . PMA_sqlAddSlashes($new_db) . '\', + `table_name` = \'' . PMA_sqlAddSlashes($new_name) . '\' + WHERE `db_name` = \'' . PMA_sqlAddSlashes($old_db) . '\' + AND `table_name` = \'' . PMA_sqlAddSlashes($old_name) . '\''; PMA_query_as_controluser($remove_query); unset($remove_query); } @@ -1077,10 +1077,10 @@ class PMA_Table $table_query = ' UPDATE ' . PMA_backquote($GLOBALS['cfgRelation']['db']) . '.' . PMA_backquote($GLOBALS['cfgRelation']['table_info']) . ' - SET `db_name` = \'' . PMA_sqlAddslashes($new_db) . '\', - `table_name` = \'' . PMA_sqlAddslashes($new_name) . '\' - WHERE `db_name` = \'' . PMA_sqlAddslashes($old_db) . '\' - AND `table_name` = \'' . PMA_sqlAddslashes($old_name) . '\''; + SET `db_name` = \'' . PMA_sqlAddSlashes($new_db) . '\', + `table_name` = \'' . PMA_sqlAddSlashes($new_name) . '\' + WHERE `db_name` = \'' . PMA_sqlAddSlashes($old_db) . '\' + AND `table_name` = \'' . PMA_sqlAddSlashes($old_name) . '\''; PMA_query_as_controluser($table_query); unset($table_query); } @@ -1089,19 +1089,19 @@ class PMA_Table $table_query = ' UPDATE ' . PMA_backquote($GLOBALS['cfgRelation']['db']) . '.' . PMA_backquote($GLOBALS['cfgRelation']['relation']) . ' - SET `foreign_db` = \'' . PMA_sqlAddslashes($new_db) . '\', - `foreign_table` = \'' . PMA_sqlAddslashes($new_name) . '\' - WHERE `foreign_db` = \'' . PMA_sqlAddslashes($old_db) . '\' - AND `foreign_table` = \'' . PMA_sqlAddslashes($old_name) . '\''; + SET `foreign_db` = \'' . PMA_sqlAddSlashes($new_db) . '\', + `foreign_table` = \'' . PMA_sqlAddSlashes($new_name) . '\' + WHERE `foreign_db` = \'' . PMA_sqlAddSlashes($old_db) . '\' + AND `foreign_table` = \'' . PMA_sqlAddSlashes($old_name) . '\''; PMA_query_as_controluser($table_query); $table_query = ' UPDATE ' . PMA_backquote($GLOBALS['cfgRelation']['db']) . '.' . PMA_backquote($GLOBALS['cfgRelation']['relation']) . ' - SET `master_db` = \'' . PMA_sqlAddslashes($new_db) . '\', - `master_table` = \'' . PMA_sqlAddslashes($new_name) . '\' - WHERE `master_db` = \'' . PMA_sqlAddslashes($old_db) . '\' - AND `master_table` = \'' . PMA_sqlAddslashes($old_name) . '\''; + SET `master_db` = \'' . PMA_sqlAddSlashes($new_db) . '\', + `master_table` = \'' . PMA_sqlAddSlashes($new_name) . '\' + WHERE `master_db` = \'' . PMA_sqlAddSlashes($old_db) . '\' + AND `master_table` = \'' . PMA_sqlAddSlashes($old_name) . '\''; PMA_query_as_controluser($table_query); unset($table_query); } @@ -1110,10 +1110,10 @@ class PMA_Table $table_query = ' UPDATE ' . PMA_backquote($GLOBALS['cfgRelation']['db']) . '.' . PMA_backquote($GLOBALS['cfgRelation']['table_coords']) . ' - SET `db_name` = \'' . PMA_sqlAddslashes($new_db) . '\', - `table_name` = \'' . PMA_sqlAddslashes($new_name) . '\' - WHERE `db_name` = \'' . PMA_sqlAddslashes($old_db) . '\' - AND `table_name` = \'' . PMA_sqlAddslashes($old_name) . '\''; + SET `db_name` = \'' . PMA_sqlAddSlashes($new_db) . '\', + `table_name` = \'' . PMA_sqlAddSlashes($new_name) . '\' + WHERE `db_name` = \'' . PMA_sqlAddSlashes($old_db) . '\' + AND `table_name` = \'' . PMA_sqlAddSlashes($old_name) . '\''; PMA_query_as_controluser($table_query); unset($table_query); } @@ -1122,10 +1122,10 @@ class PMA_Table $table_query = ' UPDATE ' . PMA_backquote($GLOBALS['cfgRelation']['db']) . '.' . PMA_backquote($GLOBALS['cfgRelation']['designer_coords']) . ' - SET `db_name` = \'' . PMA_sqlAddslashes($new_db) . '\', - `table_name` = \'' . PMA_sqlAddslashes($new_name) . '\' - WHERE `db_name` = \'' . PMA_sqlAddslashes($old_db) . '\' - AND `table_name` = \'' . PMA_sqlAddslashes($old_name) . '\''; + SET `db_name` = \'' . PMA_sqlAddSlashes($new_db) . '\', + `table_name` = \'' . PMA_sqlAddSlashes($new_name) . '\' + WHERE `db_name` = \'' . PMA_sqlAddSlashes($old_db) . '\' + AND `table_name` = \'' . PMA_sqlAddSlashes($old_name) . '\''; PMA_query_as_controluser($table_query); unset($table_query); } @@ -1252,7 +1252,7 @@ class PMA_Table $sql_query = " REPLACE INTO " . $pma_table . " VALUES ('" . $username . "', '" . $this->db_name . "', '" . - $this->name . "', '" . PMA_sqlAddslashes(json_encode($this->uiprefs)) . "')"; + $this->name . "', '" . PMA_sqlAddSlashes(json_encode($this->uiprefs)) . "')"; $success = PMA_DBI_try_query($sql_query, $GLOBALS['controllink']); diff --git a/libraries/Tracker.class.php b/libraries/Tracker.class.php index 35ab7f4984..da9a56a794 100644 --- a/libraries/Tracker.class.php +++ b/libraries/Tracker.class.php @@ -219,8 +219,8 @@ class PMA_Tracker $sql_query = " SELECT tracking_active FROM " . self::$pma_table . - " WHERE " . PMA_backquote('db_name') . " = '" . PMA_sqlAddslashes($dbname) . "' " . - " AND " . PMA_backquote('table_name') . " = '" . PMA_sqlAddslashes($tablename) . "' " . + " WHERE " . PMA_backquote('db_name') . " = '" . PMA_sqlAddSlashes($dbname) . "' " . + " AND " . PMA_backquote('table_name') . " = '" . PMA_sqlAddSlashes($tablename) . "' " . " ORDER BY version DESC"; $row = PMA_DBI_fetch_array(PMA_query_as_controluser($sql_query)); @@ -331,15 +331,15 @@ class PMA_Tracker "tracking " . ") " . "values ( - '" . PMA_sqlAddslashes($dbname) . "', - '" . PMA_sqlAddslashes($tablename) . "', - '" . PMA_sqlAddslashes($version) . "', - '" . PMA_sqlAddslashes($date) . "', - '" . PMA_sqlAddslashes($date) . "', - '" . PMA_sqlAddslashes($snapshot) . "', - '" . PMA_sqlAddslashes($create_sql) . "', - '" . PMA_sqlAddslashes("\n") . "', - '" . PMA_sqlAddslashes($tracking_set) . "' )"; + '" . PMA_sqlAddSlashes($dbname) . "', + '" . PMA_sqlAddSlashes($tablename) . "', + '" . PMA_sqlAddSlashes($version) . "', + '" . PMA_sqlAddSlashes($date) . "', + '" . PMA_sqlAddSlashes($date) . "', + '" . PMA_sqlAddSlashes($snapshot) . "', + '" . PMA_sqlAddSlashes($create_sql) . "', + '" . PMA_sqlAddSlashes("\n") . "', + '" . PMA_sqlAddSlashes($tracking_set) . "' )"; $result = PMA_query_as_controluser($sql_query); @@ -366,7 +366,7 @@ class PMA_Tracker { $sql_query = "/*NOTRACK*/\n" . - "DELETE FROM " . self::$pma_table . " WHERE `db_name` = '" . PMA_sqlAddslashes($dbname) . "' AND `table_name` = '" . PMA_sqlAddslashes($tablename) . "'"; + "DELETE FROM " . self::$pma_table . " WHERE `db_name` = '" . PMA_sqlAddSlashes($dbname) . "' AND `table_name` = '" . PMA_sqlAddSlashes($tablename) . "'"; $result = PMA_query_as_controluser($sql_query); return $result; @@ -421,15 +421,15 @@ class PMA_Tracker "tracking " . ") " . "values ( - '" . PMA_sqlAddslashes($dbname) . "', - '" . PMA_sqlAddslashes('') . "', - '" . PMA_sqlAddslashes($version) . "', - '" . PMA_sqlAddslashes($date) . "', - '" . PMA_sqlAddslashes($date) . "', - '" . PMA_sqlAddslashes('') . "', - '" . PMA_sqlAddslashes($create_sql) . "', - '" . PMA_sqlAddslashes("\n") . "', - '" . PMA_sqlAddslashes($tracking_set) . "' )"; + '" . PMA_sqlAddSlashes($dbname) . "', + '" . PMA_sqlAddSlashes('') . "', + '" . PMA_sqlAddSlashes($version) . "', + '" . PMA_sqlAddSlashes($date) . "', + '" . PMA_sqlAddSlashes($date) . "', + '" . PMA_sqlAddSlashes('') . "', + '" . PMA_sqlAddSlashes($create_sql) . "', + '" . PMA_sqlAddSlashes("\n") . "', + '" . PMA_sqlAddSlashes($tracking_set) . "' )"; $result = PMA_query_as_controluser($sql_query); @@ -455,9 +455,9 @@ class PMA_Tracker $sql_query = " UPDATE " . self::$pma_table . " SET `tracking_active` = '" . $new_state . "' " . - " WHERE `db_name` = '" . PMA_sqlAddslashes($dbname) . "' " . - " AND `table_name` = '" . PMA_sqlAddslashes($tablename) . "' " . - " AND `version` = '" . PMA_sqlAddslashes($version) . "' "; + " WHERE `db_name` = '" . PMA_sqlAddSlashes($dbname) . "' " . + " AND `table_name` = '" . PMA_sqlAddSlashes($tablename) . "' " . + " AND `version` = '" . PMA_sqlAddSlashes($version) . "' "; $result = PMA_query_as_controluser($sql_query); @@ -491,7 +491,7 @@ class PMA_Tracker $new_data_processed = ''; if (is_array($new_data)) { foreach ($new_data as $data) { - $new_data_processed .= '# log ' . $date . ' ' . $data['username'] . PMA_sqlAddslashes($data['statement']) . "\n"; + $new_data_processed .= '# log ' . $date . ' ' . $data['username'] . PMA_sqlAddSlashes($data['statement']) . "\n"; } } else { $new_data_processed = $new_data; @@ -500,9 +500,9 @@ class PMA_Tracker $sql_query = " UPDATE " . self::$pma_table . " SET `" . $save_to . "` = '" . $new_data_processed . "' " . - " WHERE `db_name` = '" . PMA_sqlAddslashes($dbname) . "' " . - " AND `table_name` = '" . PMA_sqlAddslashes($tablename) . "' " . - " AND `version` = '" . PMA_sqlAddslashes($version) . "' "; + " WHERE `db_name` = '" . PMA_sqlAddSlashes($dbname) . "' " . + " AND `table_name` = '" . PMA_sqlAddSlashes($tablename) . "' " . + " AND `version` = '" . PMA_sqlAddSlashes($version) . "' "; $result = PMA_query_as_controluser($sql_query); @@ -559,8 +559,8 @@ class PMA_Tracker { $sql_query = " SELECT MAX(version) FROM " . self::$pma_table . - " WHERE `db_name` = '" . PMA_sqlAddslashes($dbname) . "' " . - " AND `table_name` = '" . PMA_sqlAddslashes($tablename) . "' "; + " WHERE `db_name` = '" . PMA_sqlAddSlashes($dbname) . "' " . + " AND `table_name` = '" . PMA_sqlAddSlashes($tablename) . "' "; if ($statement != "") { $sql_query .= " AND FIND_IN_SET('" . $statement . "',tracking) > 0" ; @@ -593,11 +593,11 @@ class PMA_Tracker self::init(); } $sql_query = " SELECT * FROM " . self::$pma_table . - " WHERE `db_name` = '" . PMA_sqlAddslashes($dbname) . "' "; + " WHERE `db_name` = '" . PMA_sqlAddSlashes($dbname) . "' "; if (! empty($tablename)) { - $sql_query .= " AND `table_name` = '" . PMA_sqlAddslashes($tablename) ."' "; + $sql_query .= " AND `table_name` = '" . PMA_sqlAddSlashes($tablename) ."' "; } - $sql_query .= " AND `version` = '" . PMA_sqlAddslashes($version) ."' ". + $sql_query .= " AND `version` = '" . PMA_sqlAddSlashes($version) ."' ". " ORDER BY `version` DESC "; $mixed = PMA_DBI_fetch_array(PMA_query_as_controluser($sql_query)); @@ -959,12 +959,12 @@ class PMA_Tracker $sql_query = " /*NOTRACK*/\n" . " UPDATE " . self::$pma_table . - " SET " . PMA_backquote($save_to) ." = CONCAT( " . PMA_backquote($save_to) . ",'\n" . PMA_sqlAddslashes($query) . "') ," . + " SET " . PMA_backquote($save_to) ." = CONCAT( " . PMA_backquote($save_to) . ",'\n" . PMA_sqlAddSlashes($query) . "') ," . " `date_updated` = '" . $date . "' "; // If table was renamed we have to change the tablename attribute in pma_tracking too if ($result['identifier'] == 'RENAME TABLE') { - $sql_query .= ', `table_name` = \'' . PMA_sqlAddslashes($result['tablename_after_rename']) . '\' '; + $sql_query .= ', `table_name` = \'' . PMA_sqlAddSlashes($result['tablename_after_rename']) . '\' '; } // Save the tracking information only for @@ -974,9 +974,9 @@ class PMA_Tracker // we want to track $sql_query .= " WHERE FIND_IN_SET('" . $result['identifier'] . "',tracking) > 0" . - " AND `db_name` = '" . PMA_sqlAddslashes($dbname) . "' " . - " AND `table_name` = '" . PMA_sqlAddslashes($result['tablename']) . "' " . - " AND `version` = '" . PMA_sqlAddslashes($version) . "' "; + " AND `db_name` = '" . PMA_sqlAddSlashes($dbname) . "' " . + " AND `table_name` = '" . PMA_sqlAddSlashes($result['tablename']) . "' " . + " AND `version` = '" . PMA_sqlAddSlashes($version) . "' "; $result = PMA_query_as_controluser($sql_query); } diff --git a/libraries/blobstreaming.lib.php b/libraries/blobstreaming.lib.php index c7250dcc26..d9893dd555 100644 --- a/libraries/blobstreaming.lib.php +++ b/libraries/blobstreaming.lib.php @@ -387,7 +387,7 @@ function PMA_BS_IsTablePBMSEnabled($db_name, $tbl_name, $tbl_type) // This information should be cached rather than selecting it each time. //$query = "SELECT count(*) FROM information_schema.TABLES T, pbms.pbms_enabled E where T.table_schema = ". PMA_backquote($db_name) . " and T.table_name = ". PMA_backquote($tbl_name) . " and T.engine = E.name"; - $query = "SELECT count(*) FROM pbms.pbms_enabled E where E.name = '" . PMA_sqlAddslashes($tbl_type) . "'"; + $query = "SELECT count(*) FROM pbms.pbms_enabled E where E.name = '" . PMA_sqlAddSlashes($tbl_type) . "'"; $result = PMA_DBI_query($query); $data = PMA_DBI_fetch_row($result); @@ -439,7 +439,7 @@ function PMA_BS_SetContentType($db_name, $bsTable, $blobReference, $contentType) // This is a really ugly way to do this but currently there is nothing better. // In a future version of PBMS the system tables will be redesigned to make this // more efficient. - $query = "SELECT Repository_id, Repo_blob_offset FROM pbms_reference WHERE Blob_url='" . PMA_sqlAddslashes($blobReference) . "'"; + $query = "SELECT Repository_id, Repo_blob_offset FROM pbms_reference WHERE Blob_url='" . PMA_sqlAddSlashes($blobReference) . "'"; //error_log(" PMA_BS_SetContentType: $query\n", 3, "/tmp/mylog"); $result = PMA_DBI_query($query); //error_log(" $query\n", 3, "/tmp/mylog"); @@ -451,9 +451,9 @@ function PMA_BS_SetContentType($db_name, $bsTable, $blobReference, $contentType) $result = PMA_DBI_query($query); if (PMA_DBI_num_rows($result) == 0) { - $query = "INSERT into pbms_metadata Values( ". $data['Repository_id'] . ", " . $data['Repo_blob_offset'] . ", 'Content_type', '" . PMA_sqlAddslashes($contentType) . "')"; + $query = "INSERT into pbms_metadata Values( ". $data['Repository_id'] . ", " . $data['Repo_blob_offset'] . ", 'Content_type', '" . PMA_sqlAddSlashes($contentType) . "')"; } else { - $query = "UPDATE pbms_metadata SET name = 'Content_type', Value = '" . PMA_sqlAddslashes($contentType) . "' $where"; + $query = "UPDATE pbms_metadata SET name = 'Content_type', Value = '" . PMA_sqlAddSlashes($contentType) . "' $where"; } //error_log("$query\n", 3, "/tmp/mylog"); PMA_DBI_query($query); diff --git a/libraries/bookmark.lib.php b/libraries/bookmark.lib.php index 5492cbf2d8..9ff7d1bca3 100644 --- a/libraries/bookmark.lib.php +++ b/libraries/bookmark.lib.php @@ -58,13 +58,13 @@ function PMA_Bookmark_getList($db) } $query = 'SELECT label, id FROM '. PMA_backquote($cfgBookmark['db']) . '.' . PMA_backquote($cfgBookmark['table']) - . ' WHERE dbase = \'' . PMA_sqlAddslashes($db) . '\'' - . ' AND user = \'' . PMA_sqlAddslashes($cfgBookmark['user']) . '\'' + . ' WHERE dbase = \'' . PMA_sqlAddSlashes($db) . '\'' + . ' AND user = \'' . PMA_sqlAddSlashes($cfgBookmark['user']) . '\'' . ' ORDER BY label'; $per_user = PMA_DBI_fetch_result($query, 'id', 'label', $controllink, PMA_DBI_QUERY_STORE); $query = 'SELECT label, id FROM '. PMA_backquote($cfgBookmark['db']) . '.' . PMA_backquote($cfgBookmark['table']) - . ' WHERE dbase = \'' . PMA_sqlAddslashes($db) . '\'' + . ' WHERE dbase = \'' . PMA_sqlAddSlashes($db) . '\'' . ' AND user = \'\'' . ' ORDER BY label'; $global = PMA_DBI_fetch_result($query, 'id', 'label', $controllink, PMA_DBI_QUERY_STORE); @@ -107,10 +107,10 @@ function PMA_Bookmark_get($db, $id, $id_field = 'id', $action_bookmark_all = fal } $query = 'SELECT query FROM ' . PMA_backquote($cfgBookmark['db']) . '.' . PMA_backquote($cfgBookmark['table']) - . ' WHERE dbase = \'' . PMA_sqlAddslashes($db) . '\''; + . ' WHERE dbase = \'' . PMA_sqlAddSlashes($db) . '\''; if (!$action_bookmark_all) { - $query .= ' AND (user = \'' . PMA_sqlAddslashes($cfgBookmark['user']) . '\''; + $query .= ' AND (user = \'' . PMA_sqlAddSlashes($cfgBookmark['user']) . '\''; if (!$exact_user_match) { $query .= ' OR user = \'\''; } @@ -146,7 +146,7 @@ function PMA_Bookmark_save($fields, $all_users = false) } $query = 'INSERT INTO ' . PMA_backquote($cfgBookmark['db']) . '.' . PMA_backquote($cfgBookmark['table']) - . ' (id, dbase, user, query, label) VALUES (NULL, \'' . PMA_sqlAddslashes($fields['dbase']) . '\', \'' . ($all_users ? '' : PMA_sqlAddslashes($fields['user'])) . '\', \'' . PMA_sqlAddslashes(urldecode($fields['query'])) . '\', \'' . PMA_sqlAddslashes($fields['label']) . '\')'; + . ' (id, dbase, user, query, label) VALUES (NULL, \'' . PMA_sqlAddSlashes($fields['dbase']) . '\', \'' . ($all_users ? '' : PMA_sqlAddSlashes($fields['user'])) . '\', \'' . PMA_sqlAddSlashes(urldecode($fields['query'])) . '\', \'' . PMA_sqlAddSlashes($fields['label']) . '\')'; return PMA_DBI_query($query, $controllink); } // end of the 'PMA_Bookmark_save()' function @@ -172,7 +172,7 @@ function PMA_Bookmark_delete($db, $id) } $query = 'DELETE FROM ' . PMA_backquote($cfgBookmark['db']) . '.' . PMA_backquote($cfgBookmark['table']) - . ' WHERE (user = \'' . PMA_sqlAddslashes($cfgBookmark['user']) . '\'' + . ' WHERE (user = \'' . PMA_sqlAddSlashes($cfgBookmark['user']) . '\'' . ' OR user = \'\')' . ' AND id = ' . $id; return PMA_DBI_try_query($query, $controllink); diff --git a/libraries/common.lib.php b/libraries/common.lib.php index 7dcbea0d32..61f3102f66 100644 --- a/libraries/common.lib.php +++ b/libraries/common.lib.php @@ -161,7 +161,7 @@ function PMA_displayMaximumUploadSize($max_upload_size) * * @access public */ -function PMA_sqlAddslashes($a_string = '', $is_like = false, $crlf = false, $php_code = false) +function PMA_sqlAddSlashes($a_string = '', $is_like = false, $crlf = false, $php_code = false) { if ($is_like) { $a_string = str_replace('\\', '\\\\\\\\', $a_string); @@ -182,7 +182,7 @@ function PMA_sqlAddslashes($a_string = '', $is_like = false, $crlf = false, $php } return $a_string; -} // end of the 'PMA_sqlAddslashes()' function +} // end of the 'PMA_sqlAddSlashes()' function /** @@ -1996,7 +1996,7 @@ function PMA_getUniqueCondition($handle, $fields_cnt, $fields_meta, $row, $force $condition .= "= b'" . PMA_printable_bit_value($row[$i], $meta->length) . "' AND"; } else { $condition .= '= \'' - . PMA_sqlAddslashes($row[$i], false, true) . '\' AND'; + . PMA_sqlAddSlashes($row[$i], false, true) . '\' AND'; } } if ($meta->primary_key > 0) { @@ -3082,7 +3082,7 @@ function PMA_currentUserHasPrivilege($priv, $db = null, $tbl = null) 'SCHEMA_PRIVILEGES', $username, $priv, - PMA_sqlAddslashes($db)))) { + PMA_sqlAddSlashes($db)))) { return true; } } else { @@ -3098,8 +3098,8 @@ function PMA_currentUserHasPrivilege($priv, $db = null, $tbl = null) 'TABLE_PRIVILEGES', $username, $priv, - PMA_sqlAddslashes($db), - PMA_sqlAddslashes($tbl)))) { + PMA_sqlAddSlashes($db), + PMA_sqlAddSlashes($tbl)))) { return true; } } diff --git a/libraries/database_interface.lib.php b/libraries/database_interface.lib.php index 2625fe92ae..50ae58b736 100644 --- a/libraries/database_interface.lib.php +++ b/libraries/database_interface.lib.php @@ -323,7 +323,7 @@ function PMA_DBI_get_tables_full($database, $table = false, $tbl_is_group = fals // added BINARY in the WHERE clause to force a case sensitive // comparison (if we are looking for the db Aa we don't want // to find the db aa) - $this_databases = array_map('PMA_sqlAddslashes', $databases); + $this_databases = array_map('PMA_sqlAddSlashes', $databases); $sql = ' SELECT *, @@ -383,7 +383,7 @@ function PMA_DBI_get_tables_full($database, $table = false, $tbl_is_group = fals if ($table || (true === $tbl_is_group)) { $sql = 'SHOW TABLE STATUS FROM ' . PMA_backquote($each_database) - .' LIKE \'' . PMA_escape_mysql_wildcards(PMA_sqlAddSlashes($table)) . '%\''; + .' LIKE \'' . PMA_escape_mysql_wildcards(PMA_sqlAddSlashes($table, true)) . '%\''; } else { $sql = 'SHOW TABLE STATUS FROM ' . PMA_backquote($each_database); @@ -992,7 +992,7 @@ function PMA_DBI_postConnect($link, $is_controluser = false) if (!PMA_DRIZZLE) { if (! empty($GLOBALS['collation_connection'])) { PMA_DBI_query("SET CHARACTER SET 'utf8';", $link, PMA_DBI_QUERY_STORE); - PMA_DBI_query("SET collation_connection = '" . PMA_sqlAddslashes($GLOBALS['collation_connection']) . "';", $link, PMA_DBI_QUERY_STORE); + PMA_DBI_query("SET collation_connection = '" . PMA_sqlAddSlashes($GLOBALS['collation_connection']) . "';", $link, PMA_DBI_QUERY_STORE); } else { PMA_DBI_query("SET NAMES 'utf8' COLLATE 'utf8_general_ci';", $link, PMA_DBI_QUERY_STORE); } @@ -1373,14 +1373,14 @@ function PMA_DBI_get_triggers($db, $table = '', $delimiter = '//') // Note: in http://dev.mysql.com/doc/refman/5.0/en/faqs-triggers.html // their example uses WHERE TRIGGER_SCHEMA='dbname' so let's use this // instead of WHERE EVENT_OBJECT_SCHEMA='dbname' - $query = "SELECT TRIGGER_SCHEMA, TRIGGER_NAME, EVENT_MANIPULATION, EVENT_OBJECT_TABLE, ACTION_TIMING, ACTION_STATEMENT, EVENT_OBJECT_SCHEMA, EVENT_OBJECT_TABLE FROM information_schema.TRIGGERS WHERE TRIGGER_SCHEMA= '" . PMA_sqlAddslashes($db,true) . "';"; + $query = "SELECT TRIGGER_SCHEMA, TRIGGER_NAME, EVENT_MANIPULATION, EVENT_OBJECT_TABLE, ACTION_TIMING, ACTION_STATEMENT, EVENT_OBJECT_SCHEMA, EVENT_OBJECT_TABLE FROM information_schema.TRIGGERS WHERE TRIGGER_SCHEMA= '" . PMA_sqlAddSlashes($db,true) . "';"; if (! empty($table)) { - $query .= " AND EVENT_OBJECT_TABLE = '" . PMA_sqlAddslashes($table, true) . "';"; + $query .= " AND EVENT_OBJECT_TABLE = '" . PMA_sqlAddSlashes($table, true) . "';"; } } else { - $query = "SHOW TRIGGERS FROM " . PMA_backquote(PMA_sqlAddslashes($db,true)); + $query = "SHOW TRIGGERS FROM " . PMA_backquote(PMA_sqlAddSlashes($db,true)); if (! empty($table)) { - $query .= " LIKE '" . PMA_sqlAddslashes($table, true) . "';"; + $query .= " LIKE '" . PMA_sqlAddSlashes($table, true) . "';"; } } @@ -1424,8 +1424,8 @@ function PMA_isView($db, $view_name) $result = PMA_DBI_fetch_result( "SELECT TABLE_NAME FROM information_schema.VIEWS - WHERE TABLE_SCHEMA = '" . PMA_sqlAddslashes($db) . "' - AND TABLE_NAME = '" . PMA_sqlAddslashes($view_name) . "'"); + WHERE TABLE_SCHEMA = '" . PMA_sqlAddSlashes($db) . "' + AND TABLE_NAME = '" . PMA_sqlAddSlashes($view_name) . "'"); if ($result) { return true; diff --git a/libraries/db_events.inc.php b/libraries/db_events.inc.php index 4aa68a8254..adf265e2f3 100644 --- a/libraries/db_events.inc.php +++ b/libraries/db_events.inc.php @@ -8,7 +8,7 @@ if (! defined('PHPMYADMIN')) { exit; } -$events = PMA_DBI_fetch_result('SELECT EVENT_NAME, EVENT_TYPE FROM information_schema.EVENTS WHERE EVENT_SCHEMA= \'' . PMA_sqlAddslashes($db,true) . '\';'); +$events = PMA_DBI_fetch_result('SELECT EVENT_NAME, EVENT_TYPE FROM information_schema.EVENTS WHERE EVENT_SCHEMA= \'' . PMA_sqlAddSlashes($db,true) . '\';'); $conditional_class_add = ''; $conditional_class_drop = ''; diff --git a/libraries/db_info.inc.php b/libraries/db_info.inc.php index 9d6dcf6697..eebad231bd 100644 --- a/libraries/db_info.inc.php +++ b/libraries/db_info.inc.php @@ -130,7 +130,7 @@ if (true === $cfg['SkipLockedTables']) { if (! isset($sot_cache[$tmp[0]])) { $sts_result = PMA_DBI_query( 'SHOW TABLE STATUS FROM ' . PMA_backquote($db) - . ' LIKE \'' . PMA_sqlAddSlashes($tmp[0]) . '\';'); + . ' LIKE \'' . PMA_sqlAddSlashes($tmp[0], true) . '\';'); $sts_tmp = PMA_DBI_fetch_assoc($sts_result); PMA_DBI_free_result($sts_result); unset($sts_result); diff --git a/libraries/db_routines.lib.php b/libraries/db_routines.lib.php index dde8b79ffc..7591d390b1 100644 --- a/libraries/db_routines.lib.php +++ b/libraries/db_routines.lib.php @@ -186,8 +186,8 @@ function PMA_RTN_getRoutineDataFromName($db, $name, $all = true) $fields = "SPECIFIC_NAME, ROUTINE_TYPE, DTD_IDENTIFIER, " . "ROUTINE_DEFINITION, IS_DETERMINISTIC, SQL_DATA_ACCESS, " . "ROUTINE_COMMENT, SECURITY_TYPE"; - $where = "ROUTINE_SCHEMA='" . PMA_sqlAddslashes($db) . "' " - . "AND SPECIFIC_NAME='" . PMA_sqlAddslashes($name) . "'"; + $where = "ROUTINE_SCHEMA='" . PMA_sqlAddSlashes($db) . "' " + . "AND SPECIFIC_NAME='" . PMA_sqlAddSlashes($name) . "'"; $query = "SELECT $fields FROM INFORMATION_SCHEMA.ROUTINES WHERE $where;"; $routine = PMA_DBI_fetch_single_row($query); @@ -1127,7 +1127,7 @@ function PMA_RTN_getRoutinesList() * Get the routines */ $columns = "`SPECIFIC_NAME`, `ROUTINE_NAME`, `ROUTINE_TYPE`, `DTD_IDENTIFIER`, `ROUTINE_DEFINITION`"; - $where = "ROUTINE_SCHEMA='" . PMA_sqlAddslashes($db) . "'"; + $where = "ROUTINE_SCHEMA='" . PMA_sqlAddSlashes($db) . "'"; $routines = PMA_DBI_fetch_result("SELECT $columns FROM `INFORMATION_SCHEMA`.`ROUTINES` WHERE $where;"); /** * Conditional classes switch the list on or off diff --git a/libraries/db_table_exists.lib.php b/libraries/db_table_exists.lib.php index 8eb93e46d8..97b7ec862e 100644 --- a/libraries/db_table_exists.lib.php +++ b/libraries/db_table_exists.lib.php @@ -46,7 +46,7 @@ if (empty($is_table) && !defined('PMA_SUBMIT_MULT') && ! defined('TABLE_MAY_BE_A if (! $is_table) { $_result = PMA_DBI_try_query( - 'SHOW TABLES LIKE \'' . PMA_sqlAddslashes($table, true) . '\';', + 'SHOW TABLES LIKE \'' . PMA_sqlAddSlashes($table, true) . '\';', null, PMA_DBI_QUERY_STORE); $is_table = @PMA_DBI_num_rows($_result); PMA_DBI_free_result($_result); diff --git a/libraries/display_tbl.lib.php b/libraries/display_tbl.lib.php index 0b63a1edf3..8fd73de361 100644 --- a/libraries/display_tbl.lib.php +++ b/libraries/display_tbl.lib.php @@ -1587,7 +1587,7 @@ function PMA_displayTableBody(&$dt_result, &$is_display, $map, $analyzed_sql) { // do not wrap if date field type $nowrap = ((preg_match('@DATE|TIME@i', $meta->type) || $bool_nowrap) ? ' nowrap' : ''); - $where_comparison = ' = \'' . PMA_sqlAddslashes($row[$i]) . '\''; + $where_comparison = ' = \'' . PMA_sqlAddSlashes($row[$i]) . '\''; $vertical_display['data'][$row_no][$i] = '
' . __('Page') . ':'; diff --git a/pmd_relation_new.php b/pmd_relation_new.php index da92e9727a..a104cc119c 100644 --- a/pmd_relation_new.php +++ b/pmd_relation_new.php @@ -73,12 +73,12 @@ if (PMA_foreignkey_supported($type_T1) && PMA_foreignkey_supported($type_T2) && $q = 'INSERT INTO ' . PMA_backquote($GLOBALS['cfgRelation']['db']) . '.' . PMA_backquote($cfgRelation['relation']) . '(master_db, master_table, master_field, foreign_db, foreign_table, foreign_field)' . ' values(' - . '\'' . PMA_sqlAddslashes($db) . '\', ' - . '\'' . PMA_sqlAddslashes($T2) . '\', ' - . '\'' . PMA_sqlAddslashes($F2) . '\', ' - . '\'' . PMA_sqlAddslashes($db) . '\', ' - . '\'' . PMA_sqlAddslashes($T1) . '\',' - . '\'' . PMA_sqlAddslashes($F1) . '\')'; + . '\'' . PMA_sqlAddSlashes($db) . '\', ' + . '\'' . PMA_sqlAddSlashes($T2) . '\', ' + . '\'' . PMA_sqlAddSlashes($F2) . '\', ' + . '\'' . PMA_sqlAddSlashes($db) . '\', ' + . '\'' . PMA_sqlAddSlashes($T1) . '\',' + . '\'' . PMA_sqlAddSlashes($F1) . '\')'; if (PMA_query_as_controluser($q , false, PMA_DBI_QUERY_STORE)) { PMD_return_new(1, __('Internal relation added')); diff --git a/pmd_relation_upd.php b/pmd_relation_upd.php index 6b4b92bbe9..58c9135cce 100644 --- a/pmd_relation_upd.php +++ b/pmd_relation_upd.php @@ -44,12 +44,12 @@ if ($try_to_delete_internal_relation) { PMA_query_as_controluser('DELETE FROM ' . PMA_backquote($GLOBALS['cfgRelation']['db']) . '.' . $cfg['Server']['relation'].' WHERE ' - . 'master_db = \'' . PMA_sqlAddslashes($DB2) . '\'' - . ' AND master_table = \'' . PMA_sqlAddslashes($T2) . '\'' - . ' AND master_field = \'' . PMA_sqlAddslashes($F2) . '\'' - . ' AND foreign_db = \'' . PMA_sqlAddslashes($DB1) . '\'' - . ' AND foreign_table = \'' . PMA_sqlAddslashes($T1) . '\'' - . ' AND foreign_field = \'' . PMA_sqlAddslashes($F1) . '\'' + . 'master_db = \'' . PMA_sqlAddSlashes($DB2) . '\'' + . ' AND master_table = \'' . PMA_sqlAddSlashes($T2) . '\'' + . ' AND master_field = \'' . PMA_sqlAddSlashes($F2) . '\'' + . ' AND foreign_db = \'' . PMA_sqlAddSlashes($DB1) . '\'' + . ' AND foreign_table = \'' . PMA_sqlAddSlashes($T1) . '\'' + . ' AND foreign_field = \'' . PMA_sqlAddSlashes($F1) . '\'' , false, PMA_DBI_QUERY_STORE); } PMD_return_upd(1, __('Relation deleted')); diff --git a/pmd_save_pos.php b/pmd_save_pos.php index fb9d1ebd41..6fefe6327e 100644 --- a/pmd_save_pos.php +++ b/pmd_save_pos.php @@ -20,18 +20,18 @@ foreach ($t_x as $key => $value) { $KEY = empty($IS_AJAX) ? urldecode($key) : $key; // table name decode (post PDF exp/imp) list($DB,$TAB) = explode(".", $KEY); PMA_query_as_controluser('DELETE FROM ' . PMA_backquote($GLOBALS['cfgRelation']['db']) . '.' . PMA_backquote($GLOBALS['cfgRelation']['designer_coords']) . ' - WHERE `db_name` = \'' . PMA_sqlAddslashes($DB) . '\' - AND `table_name` = \'' . PMA_sqlAddslashes($TAB) . '\'', true, PMA_DBI_QUERY_STORE); + WHERE `db_name` = \'' . PMA_sqlAddSlashes($DB) . '\' + AND `table_name` = \'' . PMA_sqlAddSlashes($TAB) . '\'', true, PMA_DBI_QUERY_STORE); PMA_query_as_controluser('INSERT INTO ' . PMA_backquote($GLOBALS['cfgRelation']['db']) . '.' . PMA_backquote($GLOBALS['cfgRelation']['designer_coords']) . ' (db_name, table_name, x, y, v, h) VALUES (' - . '\'' . PMA_sqlAddslashes($DB) . '\', ' - . '\'' . PMA_sqlAddslashes($TAB) . '\', ' - . '\'' . PMA_sqlAddslashes($t_x[$key]) . '\', ' - . '\'' . PMA_sqlAddslashes($t_y[$key]) . '\', ' - . '\'' . PMA_sqlAddslashes($t_v[$key]) . '\', ' - . '\'' . PMA_sqlAddslashes($t_h[$key]) . '\'' + . '\'' . PMA_sqlAddSlashes($DB) . '\', ' + . '\'' . PMA_sqlAddSlashes($TAB) . '\', ' + . '\'' . PMA_sqlAddSlashes($t_x[$key]) . '\', ' + . '\'' . PMA_sqlAddSlashes($t_y[$key]) . '\', ' + . '\'' . PMA_sqlAddSlashes($t_v[$key]) . '\', ' + . '\'' . PMA_sqlAddSlashes($t_h[$key]) . '\'' . ')', true, PMA_DBI_QUERY_STORE); } //---------------------------------------------------------------------------- diff --git a/server_privileges.php b/server_privileges.php index cedbcef459..7cd802f232 100644 --- a/server_privileges.php +++ b/server_privileges.php @@ -166,8 +166,8 @@ function PMA_RangeOfUsers($initial = '') // strtolower() is used because the User field // might be BINARY, so LIKE would be case sensitive if (!empty($initial)) { - $ret = " WHERE `User` LIKE '" . PMA_sqlAddslashes($initial) . "%'" - . " OR `User` LIKE '" . PMA_sqlAddslashes(strtolower($initial)) . "%'"; + $ret = " WHERE `User` LIKE '" . PMA_sqlAddSlashes($initial, true) . "%'" + . " OR `User` LIKE '" . PMA_sqlAddSlashes(strtolower($initial), true) . "%'"; } else { $ret = ''; } @@ -340,23 +340,23 @@ function PMA_displayPrivTable($db = '*', $table = '*', $submit = true) if ($db == '*') { $sql_query = "SELECT * FROM `mysql`.`user`" - ." WHERE `User` = '" . PMA_sqlAddslashes($username) . "'" - ." AND `Host` = '" . PMA_sqlAddslashes($hostname) . "';"; + ." WHERE `User` = '" . PMA_sqlAddSlashes($username) . "'" + ." AND `Host` = '" . PMA_sqlAddSlashes($hostname) . "';"; } elseif ($table == '*') { $sql_query = "SELECT * FROM `mysql`.`db`" - ." WHERE `User` = '" . PMA_sqlAddslashes($username) . "'" - ." AND `Host` = '" . PMA_sqlAddslashes($hostname) . "'" + ." WHERE `User` = '" . PMA_sqlAddSlashes($username) . "'" + ." AND `Host` = '" . PMA_sqlAddSlashes($hostname) . "'" ." AND '" . PMA_unescape_mysql_wildcards($db) . "'" ." LIKE `Db`;"; } else { $sql_query = "SELECT `Table_priv`" ." FROM `mysql`.`tables_priv`" - ." WHERE `User` = '" . PMA_sqlAddslashes($username) . "'" - ." AND `Host` = '" . PMA_sqlAddslashes($hostname) . "'" + ." WHERE `User` = '" . PMA_sqlAddSlashes($username) . "'" + ." AND `Host` = '" . PMA_sqlAddSlashes($hostname) . "'" ." AND `Db` = '" . PMA_unescape_mysql_wildcards($db) . "'" - ." AND `Table_name` = '" . PMA_sqlAddslashes($table) . "';"; + ." AND `Table_name` = '" . PMA_sqlAddSlashes($table) . "';"; } $row = PMA_DBI_fetch_single_row($sql_query); } @@ -420,13 +420,13 @@ function PMA_displayPrivTable($db = '*', $table = '*', $submit = true) 'SELECT `Column_name`, `Column_priv`' .' FROM `mysql`.`columns_priv`' .' WHERE `User`' - .' = \'' . PMA_sqlAddslashes($username) . "'" + .' = \'' . PMA_sqlAddSlashes($username) . "'" .' AND `Host`' - .' = \'' . PMA_sqlAddslashes($hostname) . "'" + .' = \'' . PMA_sqlAddSlashes($hostname) . "'" .' AND `Db`' - .' = \'' . PMA_sqlAddslashes(PMA_unescape_mysql_wildcards($db)) . "'" + .' = \'' . PMA_sqlAddSlashes(PMA_unescape_mysql_wildcards($db)) . "'" .' AND `Table_name`' - .' = \'' . PMA_sqlAddslashes($table) . '\';'); + .' = \'' . PMA_sqlAddSlashes($table) . '\';'); while ($row1 = PMA_DBI_fetch_row($res)) { $row1[1] = explode(',', $row1[1]); @@ -809,9 +809,9 @@ function PMA_displayLoginInformationFields($mode = 'new') if (isset($_REQUEST['change_copy'])) { $user_host_condition = ' WHERE `User`' - .' = \'' . PMA_sqlAddslashes($old_username) . "'" + .' = \'' . PMA_sqlAddSlashes($old_username) . "'" .' AND `Host`' - .' = \'' . PMA_sqlAddslashes($old_hostname) . '\';'; + .' = \'' . PMA_sqlAddSlashes($old_hostname) . '\';'; $row = PMA_DBI_fetch_single_row('SELECT * FROM `mysql`.`user` ' . $user_host_condition); if (! $row) { PMA_Message::notice(__('No user found.'))->display(); @@ -855,8 +855,8 @@ if (isset($_REQUEST['adduser_submit']) || isset($_REQUEST['change_copy'])) { break; } $sql = "SELECT '1' FROM `mysql`.`user`" - . " WHERE `User` = '" . PMA_sqlAddslashes($username) . "'" - . " AND `Host` = '" . PMA_sqlAddslashes($hostname) . "';"; + . " WHERE `User` = '" . PMA_sqlAddSlashes($username) . "'" + . " AND `Host` = '" . PMA_sqlAddSlashes($hostname) . "';"; if (PMA_DBI_fetch_value($sql) == 1) { $message = PMA_Message::error(__('The user %s already exists!')); $message->addParam('[i]\'' . $username . '\'@\'' . $hostname . '\'[/i]'); @@ -864,17 +864,17 @@ if (isset($_REQUEST['adduser_submit']) || isset($_REQUEST['change_copy'])) { $_add_user_error = true; } else { - $create_user_real = 'CREATE USER \'' . PMA_sqlAddslashes($username) . '\'@\'' . PMA_sqlAddslashes($hostname) . '\''; + $create_user_real = 'CREATE USER \'' . PMA_sqlAddSlashes($username) . '\'@\'' . PMA_sqlAddSlashes($hostname) . '\''; $real_sql_query = 'GRANT ' . join(', ', PMA_extractPrivInfo()) . ' ON *.* TO \'' - . PMA_sqlAddslashes($username) . '\'@\'' . PMA_sqlAddslashes($hostname) . '\''; + . PMA_sqlAddSlashes($username) . '\'@\'' . PMA_sqlAddSlashes($hostname) . '\''; if ($pred_password != 'none' && $pred_password != 'keep') { $sql_query = $real_sql_query . ' IDENTIFIED BY \'***\''; - $real_sql_query .= ' IDENTIFIED BY \'' . PMA_sqlAddslashes($pma_pw) . '\''; + $real_sql_query .= ' IDENTIFIED BY \'' . PMA_sqlAddSlashes($pma_pw) . '\''; if (isset($create_user_real)) { $create_user_show = $create_user_real . ' IDENTIFIED BY \'***\''; - $create_user_real .= ' IDENTIFIED BY \'' . PMA_sqlAddslashes($pma_pw) . '\''; + $create_user_real .= ' IDENTIFIED BY \'' . PMA_sqlAddSlashes($pma_pw) . '\''; } } else { if ($pred_password == 'keep' && !empty($password)) { @@ -949,7 +949,7 @@ if (isset($_REQUEST['adduser_submit']) || isset($_REQUEST['change_copy'])) { case '1' : // Create database with same name and grant all privileges $q = 'CREATE DATABASE IF NOT EXISTS ' - . PMA_backquote(PMA_sqlAddslashes($username)) . ';'; + . PMA_backquote(PMA_sqlAddSlashes($username)) . ';'; $sql_query .= $q; if (! PMA_DBI_try_query($q)) { $message = PMA_Message::rawError(PMA_DBI_getError()); @@ -968,8 +968,8 @@ if (isset($_REQUEST['adduser_submit']) || isset($_REQUEST['change_copy'])) { } $q = 'GRANT ALL PRIVILEGES ON ' - . PMA_backquote(PMA_sqlAddslashes($username)) . '.* TO \'' - . PMA_sqlAddslashes($username) . '\'@\'' . PMA_sqlAddslashes($hostname) . '\';'; + . PMA_backquote(PMA_sqlAddSlashes($username)) . '.* TO \'' + . PMA_sqlAddSlashes($username) . '\'@\'' . PMA_sqlAddSlashes($hostname) . '\';'; $sql_query .= $q; if (! PMA_DBI_try_query($q)) { $message = PMA_Message::rawError(PMA_DBI_getError()); @@ -978,8 +978,8 @@ if (isset($_REQUEST['adduser_submit']) || isset($_REQUEST['change_copy'])) { case '2' : // Grant all privileges on wildcard name (username\_%) $q = 'GRANT ALL PRIVILEGES ON ' - . PMA_backquote(PMA_sqlAddslashes($username) . '\_%') . '.* TO \'' - . PMA_sqlAddslashes($username) . '\'@\'' . PMA_sqlAddslashes($hostname) . '\';'; + . PMA_backquote(PMA_sqlAddSlashes($username) . '\_%') . '.* TO \'' + . PMA_sqlAddSlashes($username) . '\'@\'' . PMA_sqlAddSlashes($hostname) . '\';'; $sql_query .= $q; if (! PMA_DBI_try_query($q)) { $message = PMA_Message::rawError(PMA_DBI_getError()); @@ -988,8 +988,8 @@ if (isset($_REQUEST['adduser_submit']) || isset($_REQUEST['change_copy'])) { case '3' : // Grant all privileges on the specified database to the new user $q = 'GRANT ALL PRIVILEGES ON ' - . PMA_backquote(PMA_sqlAddslashes($dbname)) . '.* TO \'' - . PMA_sqlAddslashes($username) . '\'@\'' . PMA_sqlAddslashes($hostname) . '\';'; + . PMA_backquote(PMA_sqlAddSlashes($dbname)) . '.* TO \'' + . PMA_sqlAddSlashes($username) . '\'@\'' . PMA_sqlAddSlashes($hostname) . '\';'; $sql_query .= $q; if (! PMA_DBI_try_query($q)) { $message = PMA_Message::rawError(PMA_DBI_getError()); @@ -1024,15 +1024,15 @@ if (isset($_REQUEST['adduser_submit']) || isset($_REQUEST['change_copy'])) { if (isset($_REQUEST['change_copy'])) { $user_host_condition = ' WHERE `User`' - .' = \'' . PMA_sqlAddslashes($old_username) . "'" + .' = \'' . PMA_sqlAddSlashes($old_username) . "'" .' AND `Host`' - .' = \'' . PMA_sqlAddslashes($old_hostname) . '\';'; + .' = \'' . PMA_sqlAddSlashes($old_hostname) . '\';'; $res = PMA_DBI_query('SELECT * FROM `mysql`.`db`' . $user_host_condition); while ($row = PMA_DBI_fetch_assoc($res)) { $queries[] = 'GRANT ' . join(', ', PMA_extractPrivInfo($row)) .' ON ' . PMA_backquote($row['Db']) . '.*' - .' TO \'' . PMA_sqlAddslashes($username) . '\'@\'' . PMA_sqlAddslashes($hostname) . '\'' + .' TO \'' . PMA_sqlAddSlashes($username) . '\'@\'' . PMA_sqlAddSlashes($hostname) . '\'' . ($row['Grant_priv'] == 'Y' ? ' WITH GRANT OPTION;' : ';'); } PMA_DBI_free_result($res); @@ -1046,13 +1046,13 @@ if (isset($_REQUEST['change_copy'])) { 'SELECT `Column_name`, `Column_priv`' .' FROM `mysql`.`columns_priv`' .' WHERE `User`' - .' = \'' . PMA_sqlAddslashes($old_username) . "'" + .' = \'' . PMA_sqlAddSlashes($old_username) . "'" .' AND `Host`' - .' = \'' . PMA_sqlAddslashes($old_hostname) . '\'' + .' = \'' . PMA_sqlAddSlashes($old_hostname) . '\'' .' AND `Db`' - .' = \'' . PMA_sqlAddslashes($row['Db']) . "'" + .' = \'' . PMA_sqlAddSlashes($row['Db']) . "'" .' AND `Table_name`' - .' = \'' . PMA_sqlAddslashes($row['Table_name']) . "'" + .' = \'' . PMA_sqlAddSlashes($row['Table_name']) . "'" .';', null, PMA_DBI_QUERY_STORE); @@ -1096,7 +1096,7 @@ if (isset($_REQUEST['change_copy'])) { $queries[] = 'GRANT ' . join(', ', $tmp_privs1) . ' ON ' . PMA_backquote($row['Db']) . '.' . PMA_backquote($row['Table_name']) - . ' TO \'' . PMA_sqlAddslashes($username) . '\'@\'' . PMA_sqlAddslashes($hostname) . '\'' + . ' TO \'' . PMA_sqlAddSlashes($username) . '\'@\'' . PMA_sqlAddSlashes($hostname) . '\'' . (in_array('Grant', explode(',', $row['Table_priv'])) ? ' WITH GRANT OPTION;' : ';'); } } @@ -1110,11 +1110,11 @@ if (!empty($update_privs)) { $sql_query0 = 'REVOKE ALL PRIVILEGES ON ' . $db_and_table - . ' FROM \'' . PMA_sqlAddslashes($username) . '\'@\'' . PMA_sqlAddslashes($hostname) . '\';'; + . ' FROM \'' . PMA_sqlAddSlashes($username) . '\'@\'' . PMA_sqlAddSlashes($hostname) . '\';'; if (! isset($Grant_priv) || $Grant_priv != 'Y') { $sql_query1 = 'REVOKE GRANT OPTION ON ' . $db_and_table - . ' FROM \'' . PMA_sqlAddslashes($username) . '\'@\'' . PMA_sqlAddslashes($hostname) . '\';'; + . ' FROM \'' . PMA_sqlAddSlashes($username) . '\'@\'' . PMA_sqlAddSlashes($hostname) . '\';'; } else { $sql_query1 = ''; } @@ -1125,7 +1125,7 @@ if (!empty($update_privs)) { $sql_query2 = 'GRANT ' . join(', ', PMA_extractPrivInfo()) . ' ON ' . $db_and_table - . ' TO \'' . PMA_sqlAddslashes($username) . '\'@\'' . PMA_sqlAddslashes($hostname) . '\''; + . ' TO \'' . PMA_sqlAddSlashes($username) . '\'@\'' . PMA_sqlAddSlashes($hostname) . '\''; /** * @todo similar code appears twice in this script @@ -1186,10 +1186,10 @@ if (isset($_REQUEST['revokeall'])) { $sql_query0 = 'REVOKE ALL PRIVILEGES ON ' . $db_and_table - . ' FROM \'' . PMA_sqlAddslashes($username) . '\'@\'' . PMA_sqlAddslashes($hostname) . '\';'; + . ' FROM \'' . PMA_sqlAddSlashes($username) . '\'@\'' . PMA_sqlAddSlashes($hostname) . '\';'; $sql_query1 = 'REVOKE GRANT OPTION ON ' . $db_and_table - . ' FROM \'' . PMA_sqlAddslashes($username) . '\'@\'' . PMA_sqlAddslashes($hostname) . '\';'; + . ' FROM \'' . PMA_sqlAddSlashes($username) . '\'@\'' . PMA_sqlAddSlashes($hostname) . '\';'; PMA_DBI_query($sql_query0); if (! PMA_DBI_try_query($sql_query1)) { @@ -1229,8 +1229,8 @@ if (isset($_REQUEST['change_pw'])) { . 'PASSWORD'; // in $sql_query which will be displayed, hide the password - $sql_query = 'SET PASSWORD FOR \'' . PMA_sqlAddslashes($username) . '\'@\'' . PMA_sqlAddslashes($hostname) . '\' = ' . (($pma_pw == '') ? '\'\'' : $hashing_function . '(\'' . preg_replace('@.@s', '*', $pma_pw) . '\')'); - $local_query = 'SET PASSWORD FOR \'' . PMA_sqlAddslashes($username) . '\'@\'' . PMA_sqlAddslashes($hostname) . '\' = ' . (($pma_pw == '') ? '\'\'' : $hashing_function . '(\'' . PMA_sqlAddslashes($pma_pw) . '\')'); + $sql_query = 'SET PASSWORD FOR \'' . PMA_sqlAddSlashes($username) . '\'@\'' . PMA_sqlAddSlashes($hostname) . '\' = ' . (($pma_pw == '') ? '\'\'' : $hashing_function . '(\'' . preg_replace('@.@s', '*', $pma_pw) . '\')'); + $local_query = 'SET PASSWORD FOR \'' . PMA_sqlAddSlashes($username) . '\'@\'' . PMA_sqlAddSlashes($hostname) . '\' = ' . (($pma_pw == '') ? '\'\'' : $hashing_function . '(\'' . PMA_sqlAddSlashes($pma_pw) . '\')'); PMA_DBI_try_query($local_query) or PMA_mysqlDie(PMA_DBI_getError(), $sql_query, false, $err_url); $message = PMA_Message::success(__('The password for %s was changed successfully.')); @@ -1254,7 +1254,7 @@ if (isset($_REQUEST['delete']) || (isset($_REQUEST['change_copy']) && $_REQUEST[ foreach ($selected_usr as $each_user) { list($this_user, $this_host) = explode('', $each_user); $queries[] = '# ' . sprintf(__('Deleting %s'), '\'' . $this_user . '\'@\'' . $this_host . '\'') . ' ...'; - $queries[] = 'DROP USER \'' . PMA_sqlAddslashes($this_user) . '\'@\'' . PMA_sqlAddslashes($this_host) . '\';'; + $queries[] = 'DROP USER \'' . PMA_sqlAddSlashes($this_user) . '\'@\'' . PMA_sqlAddSlashes($this_host) . '\';'; if (isset($_REQUEST['drop_users_db'])) { $queries[] = 'DROP DATABASE IF EXISTS ' . PMA_backquote($this_user) . ';'; @@ -1451,7 +1451,7 @@ if (isset($viewing_mode) && $viewing_mode == 'db') { if (isset($_REQUEST['export'])) { echo '