есть ли тут sql уязвимость?

antihack функция заменяет ' и // на ничего)

    <?
require('123.php');
$id=antihack($_GET['id']);
$q=mysql_query("SELECT * from login WHERE id='".$id."'"); 

while($r=mysql_fetch_array($q)) {
       if($r['status'] & 4 || $r['status'] & 8) continue;
    $on="0";
    if($r['server_id']!=0) $on="1";

    $r2=mysql_query("select * from user_affects where user_id=".$player['id']." and param_id==1009 and value!=0");
    if(mysql_num_rows($r2)) $on="0";

       echo $r['login'].";".$r['all_items_cost'].";".$r['level'].";".$on."<br>\n";
}

?>

Ответы (0 шт):