Новости | FAQ | Авторы | Документация | В действии | Библиотека |
Инструменты | Полезные ссылки | Хостинги | Скачать | Примеры | Форум |
Александр Петросян (PAF) 03.06.2002 13:40
неявный untaint помогает жить... но думать не отменяет:^file::load[text;$cookie:look-n-feel]чтобы не получить в cookie
/../../../../etc/passwd1.
^form:field.int[]...чтобы не получилось:
?id=1 or 1 delete from table where id=$form:id =delete from table where id=1 or 1 =delete from table =смерть данных этой table2.
?what=users%00 #а задумывалось{скверно}, скажем, "orders" или "sessions" delete from $form:what where .... =delete from users =смерти данных таблицы users