0

可能重复:
“每个引用前的斜线”问题

我有一个奇怪的情况,我的代码在本地计算机上工作时就像在 localhost 中一样,但是当我在 Web 服务器上发布它时它的行为不同。

我有一个带有复选框的学生列表,以便用户可以选择复选框,然后单击删除按钮后,这些复选框将从列表中删除,这意味着我将它们插入到不同的表格中。

注意:studentid 带有斜杠,如 KNC/2012/sem1/BSC/125

现在我的javascript函数发出一个ajax请求并将值作为参数发送到我的php文件,该文件通过数组并使用foreach循环插入它们。

javascript代码:

function flagRemovedStudents(iar){
displayBox = document.getElementById("studentBox");
elements = document.getElementsByName('stids[]');  
data = [];
for (i = 0; i < elements.length; i++){
 if (elements[i].checked){
    data.push('stids[]='+encodeURIComponent(elements[i].value));
 }
 }
 params = "iars="+encodeURIComponent(iar)+"&fl="+encodeURIComponent(1)+"&"+data.join('&');
 alert(params); // just to check what values are being passed to php script
 if (window.XMLHttpRequest)
 {
 xmlhttp=new XMLHttpRequest();
 }
else
 {
 xmlhttp=new ActiveXObject("Microsoft.XMLHTTP");
 }
xmlhttp.onreadystatechange=function()
 {
if (xmlhttp.readyState==4 && xmlhttp.status==200)
 {
result = xmlhttp.responseText;  
alert(result);
displayBox.className = "dimBox";
setTimeout(function(){showStudentsAfterRemoval(iar);},200); 
}
 }
xmlhttp.open("POST","remst.php",true);
xmlhttp.setRequestHeader("Content-type", "application/x-www-form-urlencoded");
xmlhttp.send(params);
} 

现在我的 php 工作如下:

 $session = $_SESSION['sess'];
 $iarsid = mysql_real_escape_string($_POST['iars']);
 $studentid = $_POST['stids'];
 $num = 0;

 foreach ($studentid as $value ) {
$val = mysql_real_escape_string($value);
$q1 = "insert into removedstudents(sessionid,iarsid,studentid)     values('$session','$iarsid','$value')";
$r1 = mysql_query($q1) or die(mysql_error());
if(mysql_affected_rows() > 0){
$num = $num + 1;
}
  }
echo $num." student(s) have been removed from the responsibility.";

问题是在网络服务器上正在插入学生 ID,因为KNC\/2012\/sem1\/BSC\/125这会影响我的进一步查询。

令人惊讶的部分是它以我需要的格式插入到本地主机上,即我的开发环境,但是当我将相同的代码放在网络服务器上时,它的行为很奇怪。请帮忙。

4

1 回答 1

0

mysql_real_escape_string将按设计执行此操作(请参阅文档)。

在这种特殊情况下,您最好使用正则表达式在 php 中验证 ID 的格式,然后不要在数据库中对其进行转义。显然,您需要非常小心,不要通过这样做打开安全漏洞。

mysql_* 函数现在也已弃用,因此您还应该考虑使用 mysqli_* 代替。

于 2013-01-13T13:08:20.540 回答