Marius Cramer
2014-08-25 fc0a1c8d6171243c8184f99f506b1bba13a36b25
- fixed sql injection regex
1 files modified
2 ■■■ changed files
interface/lib/classes/db_mysql.inc.php 2 ●●● patch | view | raw | blame | history
interface/lib/classes/db_mysql.inc.php
@@ -138,7 +138,7 @@
                $chars = array(';', '#', '/*', '*/', '--', ' UNION ', '\\\'', '\\"');
        
                $string = str_replace('\\\\', '', $string);
                $string = preg_replace('/(^|[^\\\])([\'"])(.*?[^\\\])\\2/is', '$1', $string);
                $string = preg_replace('/(^|[^\\\])([\'"])(.*?[^\\\]?)\\2/is', '$1', $string);
                $ok = true;
                if(substr_count($string, "`") % 2 != 0 || substr_count($string, "'") % 2 != 0 || substr_count($string, '"') % 2 != 0) {