vermas (14.01.2012/17:08)это при выводе?
localhost, фильтруй, htmlspecialchars() в помошь, а то запустят жаваскрипт или просто испортят разметку.
vermas (14.01.2012/17:08)это при выводе?
localhost, фильтруй, htmlspecialchars() в помошь, а то запустят жаваскрипт или просто испортят разметку.
localhost, Да там такой же вывод будет как и после htmlspecialchars
localhost (12.01.2012/12:51)Наивный гг.
...
Я так понимаю что кроме как подстановка и вывод любого файла в папке тест,больше ничего нельзя набедокурить? ...
$mods = array(
'addfile',
'addvote',
'close',
'deltema',
'delvote',
'editpost',
'editvote',
'file',
'files',
'filter',
'loadtem',
'vote',
'who'
);
if ($act && ($key = array_search($act, $mods)) !== false && file_exists('includes/' . $mods[$key] . '.php')) {
require('includes/' . $mods[$key] . '.php');
} k_2 (14.01.2012/18:46)никак ты не подключишь,так как скрипт будет искать папки и файлы только в определенной папке,в данном случае инклуде.
Наивный гг.
Простым запросом http://сайт/папка/страница.php ... y.php
подключим файл из форума или из любого другого места на сайте.
Незря в двиге везде указаны масси
k_2 (14.01.2012/18:46)Блин,точно.
Наивный гг.
Простым запросом http://сайт/папка/страница.php ... y.php
подключим файл из форума или из любого другого места на сайте.
Незря в двиге везде указаны масси
localhost (14.01.2012/19:13)Ну так зная чем кодируется можно и закодированный запрос подставить гг.
Блин,точно.
Извини за наезд,в самом деле смог вызвать но при условии что в некодированном виде.
Блин,хотя нет,нельзя,щас все прошмонал,нельзя и все
localhost (14.01.2012/19:17)Что именно нельзя?
Блин,хотя нет,нельзя,щас все прошмонал,нельзя и все
k_2 (14.01.2012/19:21)Прикол в том что,скрипт на выдаче дает файл который зашифрован,то есть он его расшифровывает и выдает,а вот если вместо зашифрованного он берет не зашифрованный то тогда либо его выкидывает мол нет такой страницы либо тупо дает главную
Что именно нельзя?
Если ты про подключение сторонних файлов, то я немного неправильный пример дал, расширение в конце писать недо.
http://сайт/папка/страница.php ... s/say
localhost (14.01.2012/15:55)Это без опасно..функция возвращает код символа #100500; - как то так, выводя их сервер их преобразует в обычный текст..
Опять же вопросы про безопасность.
Задача.
Есть данные которые передаются методом пост.
эти данные перед записью в базу фильтруются функцией check от джон 3.2.2
Из базы данные выводятся без какого