zblog链式sql不支持 ESCAPE ,但是sqlite 必须要用ESCAPE ,硬改sql不优雅了

zblog1年前zblog问题解答108

image.png



/zb_system/function/lib/zblogphp.php

通过用户名获取用户实例(不区分大小写). public function GetMemberByName($name)

$sql = $this->db->sql->Select($this->table['Member'], '*', array(array($like, 'mem_Name', $name)), array('mem_ID' => 'ASC'), 1, null);

# SELECT * FROM zbp_member WHERE mem_Name LIKE '!_!_!_!_!_!_!_!_' ESCAPE '!' ORDER BY mem_ID ASC LIMIT 1;


sqlite 测试用例

SELECT * FROM zbp_member WHERE mem_Name LIKE '!_!_!_!_!_!_!_!_' ESCAPE '!'  # ok

SELECT * FROM zbp_member WHERE mem_Name LIKE '\\_\\_\\_\\_\\_\\_\\_\\_' # 不允许

SELECT * FROM zbp_member WHERE mem_Name LIKE '\_\_\_\_\_\_\_\_'  # 不允许

SELECT * FROM zbp_member WHERE mem_Name LIKE '________' # 通配符


mysql:都ok

SELECT * FROM zbp_member WHERE mem_Name LIKE '!_!_!_!_!_!_!_!_' ESCAPE '!' 

SELECT * FROM zbp_member WHERE mem_Name LIKE '\\_\\_\\_\\_\\_\\_\\_\\_' 

SELECT * FROM zbp_member WHERE mem_Name LIKE '\_\_\_\_\_\_\_\_' 

SELECT * FROM zbp_member WHERE mem_Name LIKE '________' 


我的修复方案

/zb_system/function/lib/zblogphp.php   

public function GetMemberByName($name)

# 修复用户名含有 _ like 查询默认通配符问题

        if (false !== strpos($name, '_')) {

            if (preg_match('/like\s+\'[\D\d]*\'\s+/i', $sql, $regs)) {

                $sql = str_replace($regs[0], str_replace('_', '!_', $regs[0]) . " ESCAPE '!' ", $sql);

            }

        }


或者简写为 

$sql = (false !== strpos($name, '_') &&  preg_match('/like\s+\'[\D\d]*\'\s+/i', $sql, $regs)) ? str_replace($regs[0], str_replace('_', '!_', $regs[0]) . " ESCAPE '!' ", $sql) : $sql;

 

image.png

目前用户名规则是:用户名只能用中文、数字、字母、“.”与“_”,且长度限制为2-50位。
如只有一个用户名是admin ,如果再添加 admi_ a_min __min a____ _____ 等,都会提示"存在同名用户,请修改用户名。"

追踪:/zb_system/function/lib/zblogphp.php GetMemberByName 函数
如新增用户名字为: admi_ 生成的sql:
SELECT * FROM zbp_member WHERE mem_Name LIKE 'admi_' ORDER BY mem_ID ASC LIMIT 1;
_在mysql和sqlite中是通配符(即_可以匹配任何字符),因此 LIKE 'admi_' 会搜索到 admin字段,故提示同名,添加失败。

mysql可以加反斜杠可以转义为普通字符,而sqlite需要强制显示使用ESCAPE 转义
即 sql 优化为 SELECT * FROM zbp_member WHERE mem_Name LIKE 'admi!_' ESCAPE '!' ORDER BY mem_ID ASC LIMIT 1;

本机修复 GetMemberByName函数
$sql = $this->db->sql->Select($this->table['Member'], '*', array(array($like, 'mem_Name', $name)), array('mem_ID' => 'ASC'), 1, null);
下增加 $sql 的ESCAPE支持处理。
$sql = (false !== strpos($name, '_') && preg_match('/like\s+\'[\D\d]*\'\s+/i', $sql, $regs)) ? str_replace($regs[0], str_replace('_', '!_', $regs[0]) . " ESCAPE '!' ", $sql) : $sql;
这样原有的sql 可以自动转义_ 兼容mysql sqlite 。

个人观点,仅供参考


相关文章

php 函数 array_unique 是干啥的 数组去重

`array_unique` 是 PHP 中的一个函数,用于从数组中移除重复的值。它返回一个新数组,其中包含原始数组中的唯一值,并保留原始键名。以下是 `array_unique` 函数的语法:```...

Call to undefined function xnxf()zblog提示“可能的错误原因提示或500网络错误”时排查错误的方法

Call to undefined function xnxf()zblog提示“可能的错误原因提示或500网络错误”时排查错误的方法

很多时候都有可能遇到《错误提示》这类的提示,产生这个错误的原因一般来说都是服务端报错,如下图准备工作:1、进入后台,在网站设置的全局设置里,打开调试模式。2、如果不能进后台,那就用ftp连进网站,编辑...

怎么使用百度ck 百度cookies应用到浏览器 百度账号登录免登陆

怎么使用百度ck 百度cookies应用到浏览器 百度账号登录免登陆

怎么使用百度ck 百度cookies应用到浏览器 百度账号登录免登陆Application(中文对应:应用程序(Microsoft Edge浏览器) 或 应用(谷歌chrome浏览器))BDUSS=h...

在phpstorm中  $zbp->Load(); $zbp下面会刷红提示 未定义的变量 '$zbp' 但是在 require 'function/c_system_base.php';中已经有$GL

在phpstorm中 $zbp->Load(); $zbp下面会刷红提示 未定义的变量 '$zbp' 但是在 require 'function/c_system_base.php';中已经有$GL

在phpstorm中  $zbp->Load(); $zbp下面会刷红提示 未定义的变量 '$zbp' 但是在 require 'function/c_syst...

ZBLOG定义系统常、变量 用户级别 定义文章类型 定义文章状态

<?php /*zb_system/function/c_system_defined.php  * 定义系统常、变量  */ /*  *&...