SQL INJECTION DEMO


Erklärung: Klassische SQL Injection

Diese Seite erlaubt es, direkt SQL-Befehle einzuschleusen, da die Benutzereingabe ohne Escape in die SQL-Anweisung eingebaut wird:

$query = "SELECT * FROM mitarbeiter WHERE username = '$search'";

Ein Angreifer kann SQL-Code einschleusen, wie zum Beispiel:

Der Einsatz von mysqli_multi_query() erlaubt sogar **mehrere Befehle auf einmal** – ein besonders gefährliches Setup!

Gegenmaßnahmen