Вы не зашли.
Главная » PHP » Переменная url(сервис)
#1. DjBoBaH Off (-1)
Участник
2008.11.07 14:02
Написал свой первый небольшой скриптег и сделал в нём возможность использовать как сервис wap-мастеру,код для этого сматрел в одном из скриптов by Gemorroj .
Вот код
$url = $_GET['url'];
if(!$url)
{ $url = $_SERVER['HTTP_HOST']; }
else
{ $url = trim(rawurldecode(stripslashes(htmlspecialchars($url)))); }
Меня интересует правильно ли всё и ничего дописывать не надо,а то мне сказали,что фильтровать надо,типа пассивная XSS
http://master.facewap.ru/style/?url=%22 … Fscript%3E
#2. Gemorroj Off (107)
Administrator
2008.11.07 14:02
smile) старый скриптег) поменяй местами rawurldecode и htmlspecialchars
#3. DjBoBaH Off (-1)
Участник
2008.11.07 15:03
О,спасиб smile там точно ничё сделать не смогут плохого?гГ
#4. Gemorroj Off (107)
Administrator
2008.11.07 16:04
Да по большому счету через xss нихуя сделать вообще не смогут. Только кукисы сайта того посмотреть.
#5. DjBoBaH Off (-1)
Участник
2008.11.07 16:04
Ыы,прикольно,ещё раз спасибо smile
#6. DjBoBaH Off (-1)
Участник
2008.11.08 03:03
Злой дядк0 говорит,что узнав мои куки спокойно сможет зайти под моим логином sad
#7. Gemorroj Off (107)
Administrator
2008.11.08 10:10
Ну вот пусть сначала узнает. Что мешает не ходить по ссылкам сформированным как xss? smile
#8. DjBoBaH Off (-1)
Участник
2008.11.08 11:11
Подскажи на всяк случай как эту переменную отфильтровать от левых знаков?
гГ Злой дядьк0 грозиться шалить на сайтах,на которых бует установлен мой скрипт...
#9. Gemorroj Off (107)
Administrator
2008.11.08 12:12
Код:
span style="color: #0000BB"><?php$url = $_GET['url'];if(!$url){$url = $_SERVER['HTTP_HOST'];}else{$url = strip_tags($url);}?>
этого достаточно
#10. DjBoBaH Off (-1)
Участник
2008.11.08 12:12
Ок,попробую
Страниц: 1 2 3 Все
Главная
WEB
PunBB Mod v0.6.2
0.017 s