Insecure PHP Programming
× [PR]上記の広告は3ヶ月以上新規記事投稿のないブログに表示されています。新しい記事を書く事で広告が消えます。
典型的な何も考えていないログインフォームです。でも、たまに書籍なんかでも見掛けたりします。(^^;
どこが安全でないでしょうか?
なお、PHP の設定 magic_quotes_gpc は off を前提とします。 解説は、 ログインフォームの脆弱性(1) をご覧ください。 PR
無題
エスケープしてませんよねって言う
http://example.com/this.php?username="><script type="text/javascript">alert('!')</script><"
無題
コメントありがとうございます。
ひとつは、そんな感じですね。 余談ですが、今日、たまたま買った本にほとんどこれと同じようなサンプルが載っていてびびりました (^^;
PHP_SELF
$_SERVER[PHP_SELF]を使っている。
action=""のほうがいい?
無題
$_SERVER['PHP_SELF'] は余計なもんまで扱うからSCRIPT_NAMEにすべきなんですよね
Re:無題
>$_SERVER['PHP_SELF'] は余計なもんまで扱うからSCRIPT_NAMEにすべきなんですよね
すべきかどうか、SCRIPT_NAME が使えるサーバかどうかによるでしょうね。 |
カレンダー
カテゴリー
最新記事
(11/21)
(11/13)
(11/13)
(11/09)
(11/06)
最新トラックバック
プロフィール
HN:
Kenji
性別:
非公開
ブログ内検索
|