Redirect
Forumregels
Sinds 1 januari 2009 wordt phpBB2 niet meer ondersteund.
Onderstaande informatie is verouderd en dient uitsluitend als archief.
Sinds 1 januari 2009 wordt phpBB2 niet meer ondersteund.
Onderstaande informatie is verouderd en dient uitsluitend als archief.

Het is geen functie, maar een superglobal, een array in dit geval.fast sjonny schreef:de functie $HTTP_GET_VARS[]
Het idee is goed, maar in de praktijk maakt het helemaal geen verschil. Je controleert namelijk alleen op de aanwezigheid ervan, en niet op de inhoud. Dan maakt het dus niet uit welke parameter je doorlaat, want ze kunnen allemaal malafide zijn. Daarnaast werk je in dat script met onder andere $HTTP_GET_VARS['p']; deze zijn al ontvangen door viewtopic en veilig omgezet naar, in dit geval, $p. Dat werkt dus beter.fast sjonny schreef:Dat is ook waarom ik vroeg hoe het zit met de veiligheid.
Ik haal nu bewust alleen p= en t= binnen waarbij ik ook nog controleer of er eventueel een abonnement wordt afgezegd, maar de rest laat ik voor wat het is.
Of dit nu echt veilig is? paulus' opmerking wat betreft het starten van script tags klopt, maar in de praktijk blijken variabelen die binnen <> tags geplaatst worden juist gevaarlijker dan vars die erbuiten neergezet worden. In dit geval zie ik echter geen direct gevaar, omdat de string in javascript pas wordt afgesloten met een enkele ' quote, en zoals jij de variabelen aanneemt bevatten alle quotes een slash \ ervoor, dankzij de PHP instelling "magic_quotes_gpc" die op praktisch alle servers aan staat. Hier kan het dus geen kwaad om de volledige $_SERVER['QUERY_STRING'] string te gebruiken; het is in ieder geval niet gevaarlijker.
daarom heb ik er inderdaad ook zo lang over moeten nadenken of het wel of geen gevaar had.mosymuis schreef: Of dit nu echt veilig is? paulus' opmerking wat betreft het starten van script tags klopt, maar in de praktijk blijken variabelen die binnen <> tags geplaatst worden juist gevaarlijker dan vars die erbuiten neergezet worden.
-
Lontronics
Dank je wel voor je uitgebreide antwoord Mosymuis!! 
Ik maak er dan $_SERVER['QUERY_STRING'] van omdat zoals Paulus ook al aangaf, de gehele string ddan wordt doorgegeven zonder dat er evt. wat mist.
Nogmaals bedankt allebei
Groeten,
Jan.
Ik maak er dan $_SERVER['QUERY_STRING'] van omdat zoals Paulus ook al aangaf, de gehele string ddan wordt doorgegeven zonder dat er evt. wat mist.
Nogmaals bedankt allebei
Groeten,
Jan.
Laatst gewijzigd door Lontronics op 08 mar 2005, 21:20, 1 keer totaal gewijzigd.
