ANTICHAT Forum
HOME FORUMS MEMBERS RECENT POSTS LOG IN  
НОВЫЕ ТОРГОВАЯ НОВОСТИ
loading...
Скрыть
Вернуться   ANTICHAT > ИНФО > Статьи > Авторские статьи
   
 
 
Опции темы Поиск в этой теме Опции просмотра

  #21  
Старый 19.09.2007, 12:16
k1b0rg
Тут может быть ваша реклама.
Регистрация: 30.07.2005
Сообщений: 1,243
С нами: 10937126

Репутация: 1316


По умолчанию

Цитата:
if(is_file("./modules/".$_GET['module'])) include("./modules/".$_GET['module'];
не канает
 

  #22  
Старый 19.09.2007, 13:55
n1†R0x
Постоянный
Регистрация: 20.01.2007
Сообщений: 787
С нами: 10160966

Репутация: 1719


По умолчанию

Имхо лучше всего завести отдельный массив и в него модули складывать, а потом проверять через in_array()

Ну или поставить рестрикты (запреты), об этом вроде бы писали выше, не читал.
 

  #23  
Старый 19.09.2007, 14:34
NOmeR1
Познавший АНТИЧАТ
Регистрация: 02.06.2006
Сообщений: 1,187
С нами: 10495046

Репутация: 2642


По умолчанию

А не легче ли
PHP код:
if(file_exists('modules/'.$_GET['mod'].'.php')) {
  include(
'modules/'.$_GET['mod'].'.php');
 } 
 

  #24  
Старый 19.09.2007, 14:39
Y.Dmitriy
Постоянный
Регистрация: 14.03.2007
Сообщений: 367
С нами: 10084646

Репутация: 161
По умолчанию

Может быть уже сказано (просто лень все читать) но функция addslashes просто акуительно спасает от иньекций... просто пропиши все вносимие переменные и все...
 

  #25  
Старый 19.09.2007, 14:59
Ponchik
Постоянный
Регистрация: 30.08.2005
Сообщений: 730
С нами: 10892546

Репутация: 2274


По умолчанию

n1†R0x, всегда так и делал
Йа фспомнел
$_GET['mod'] = str_replace('.',null,$_GET['mod']);
 

  #26  
Старый 19.09.2007, 15:13
groundhog
Познавший АНТИЧАТ
Регистрация: 12.05.2007
Сообщений: 1,235
С нами: 9999746

Репутация: 1318


По умолчанию

Цитата:
Может быть уже сказано (просто лень все читать) но функция addslashes просто акуительно спасает от иньекций... просто пропиши все вносимие переменные и все...
Y.Dmitriy, не городи чепухи... Она экранирует только кавычки, слеши и нулевые байты... Если на хосте крутится более-менее продвинутая БД (MySQL 5.X, Oracle и т.д.), то обход экранирования кавычек элементарно организуется через CHAR(...,...,...) или шестнадцатиричное представление - 0x7573657273.
 

  #27  
Старый 19.09.2007, 15:53
NOmeR1
Познавший АНТИЧАТ
Регистрация: 02.06.2006
Сообщений: 1,187
С нами: 10495046

Репутация: 2642


По умолчанию

Если запрос в браузере например id=1
То я юзаю
PHP код:
preg_replace('||',NULL,$_GET); 
 

  #28  
Старый 19.09.2007, 17:12
Ponchik
Постоянный
Регистрация: 30.08.2005
Сообщений: 730
С нами: 10892546

Репутация: 2274


По умолчанию

NOmeR1, зачем так много? Можно просто intval($_GET['id']) или ваще $id = (int)$_GET['id']
 

  #29  
Старый 19.09.2007, 17:34
n1†R0x
Постоянный
Регистрация: 20.01.2007
Сообщений: 787
С нами: 10160966

Репутация: 1719


По умолчанию

Цитата:
Сообщение от NOmeR1  
А не легче ли
PHP код:
if(file_exists('modules/'.$_GET['mod'].'.php')) {
  include(
'modules/'.$_GET['mod'].'.php');
 } 
Не легче, нельзя забывать про отключенный magic_quotes кое-где и про нуллбайт.
 

  #30  
Старый 19.09.2007, 18:17
ShAnKaR
Постоянный
Регистрация: 14.07.2005
Сообщений: 964
С нами: 10960226

Репутация: 1424


По умолчанию

Цитата:
Сообщение от I-I()/Ib  
В этой статье будут описаны все функции неверное использование которых может привести к уязвимостям в ваших скриптах,
ай врунишка!
 
 



Предыдущая тема Следующая тема
Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
#antichat. Логи, лолы. Gh0s7 Болталка 694 07.06.2010 20:01
Books PHP FRAGNATIC PHP 186 21.02.2010 02:41



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT ™ © 2001- Antichat Kft.