1

这是使用主键 idfill 检查重复项的 UPSERT 的解决方案。我只是不确定它是否是 sql 注入证明甚至是有效的?

$idq="SELECT idafill FROM afillInfo, actorsInfo
WHERE (actorsInfo.id = afillInfo.id_actor) AND email = '$_SESSION[email]'" or die    (mysql_error());



$sql = "INSERT INTO afillInfo (idfill, agency, agentPhone, afillChoice, id_actor)
VALUES ( ?,?,?,?, ( select id FROM actorsInfo WHERE email = ?))
ON DUPLICATE KEY UPDATE
`id_actor` = VALUES(`id_actor`),
`agency` = VALUES(`agency`),
`agentPhone` = VALUES(`agentPhone`),
`afillChoice` = VALUES(`afillChoice`)
";


if (($stmt = $con->prepare($sql)) === false) {
trigger_error($con->error, E_USER_ERROR);
}

$result= mysqli_query($con, $idq);
$row_number = 1;
while ($row = mysqli_fetch_array($result)) {

$idfill= $row["idafill"];
}

if ($stmt->bind_param("sssss",
$idfill,
$_POST["agency"], $_POST["agentPhone"],
$_POST["afillChoice"], $_SESSION["email"]) === false) {
trigger_error($stmt->error, E_USER_ERROR);
}


if (($stmt->execute()) === false) {
trigger_error($stmt->error, E_USER_ERROR);
}
4

1 回答 1

2

如果可以,INSERT 添加一个新行。

当您使用 INSERT...ON DUPLICATE KEY UPDATE 时,只有当您的 INSERT 会在主键或唯一键列中创建重复值时,它才会执行 UPDATE 。

感谢您发布您的表格定义。idfill我现在看到除了主键之外,您没有 UNIQUE 列。

因此,如果您不为 idfill 指定值,它将在新行中生成一个新值。这不可能触发重复键。像您一样运行查询并且不期望它创建新行是没有意义的。

您必须在 INSERT 语句中为 PRIMARY 或 UNIQUE KEY 指定现有值,以导致 INSERT 失败并无法执行 UPDATE。否则,INSERT 将通过为主键创建具有不同值的新行来成功。

因此,您必须将 idfill 列添加到您的 INSERT 中,并指定一个与数据库中已经存在的值冲突的值。

INSERT INTO afillInfo (idfill, agency, agentPhone, afillChoice, id_actor)
VALUES (?, ?, ?, ?, ( SELECT id FROM actorsInfo WHERE email = ?))
   ...

很抱歉我没有立即注意到这一点,但另一个问题是您声明的 UPDATE 部分没有改变任何东西

        ... UPDATE
`id_actor` = `id_actor`,
`agency` = `agency`,
`agentPhone` = `agentPhone`,
`afillChoice` = `afillChoice`

这会将列设置为与之前完全相同的值。这是一个无操作。这相当于在 PHP 中执行此操作:

$sql = $sql;

您可以通过使用 VALUES() 函数重新使用您尝试插入的值来解决此问题。这是一个例子:

        ... UPDATE
`id_actor` = VALUES(`id_actor`),
`agency` = VALUES(`agency`),
`agentPhone` = VALUES(`agentPhone`),
`afillChoice` = VALUES(`afillChoice`)
于 2013-10-04T01:30:50.387 回答