Форум: Форум PHPФорум ApacheФорум Регулярные ВыраженияФорум MySQLHTML+CSS+JavaScriptФорум FlashРазное
Новые темы: 0000000
Самоучитель PHP 5 / 6 (3 издание). Авторы: Кузнецов М.В., Симдянов И.В. Социальная инженерия и социальные хакеры. Авторы: Кузнецов М.В., Симдянов И.В. Программирование. Ступени успешной карьеры. Авторы: Кузнецов М.В., Симдянов И.В. Самоучитель MySQL 5. Авторы: Кузнецов М.В., Симдянов И.В. PHP 5/6. В подлиннике. Авторы: Кузнецов М.В., Симдянов И.В.
ВСЕ НАШИ КНИГИ
Консультационный центр SoftTime

Форум PHP

Выбрать другой форум

 

Здравствуйте, Посетитель!

вид форума:
Линейный форум (новые сообщения вниз) Структурный форум

тема: чем опасен echo?

Сообщения:  [1-10]   [11-15] 

 
 автор: mihdan   (09.01.2008 в 10:43)   письмо автору
 
   для: tAleks   (08.01.2008 в 10:15)
 


<?
echo strip_tags($_GET['name']);  
?>

   
 
 автор: kasmanaft   (09.01.2008 в 05:19)   письмо автору
 
   для: Faraon   (08.01.2008 в 21:14)
 

Если этот текст выводится не из БД (файла) - да, может быть, единственное.
А куки перешлются. Не аяксом, так обычным редиректом (GET).

В конце концов, можно вклинить в документ свой iframe с аналогичным дизайном (пользователь и не заметит разницы). Для васяпупкинской страницы это, может быть, и не страшно, а для интернет магазина очень даже.
(не влезет весь код в гет парамерт - можно подгрузить его как отдельный .js)

   
 
 автор: skor   (08.01.2008 в 22:13)   письмо автору
 
   для: tAleks   (08.01.2008 в 10:15)
 

echo не опасен, опасны параметры из вне )

   
 
 автор: Poison   (08.01.2008 в 21:27)   письмо автору
 
   для: RazoR Empire   (08.01.2008 в 11:05)
 

Причем тут echo?

   
 
 автор: Faraon   (08.01.2008 в 21:14)   письмо автору
 
   для: kasmanaft   (08.01.2008 в 21:03)
 

>или ссылку оставить с "плохим" параметром. перейдет кто по ней - куки перешлются).
По большому счету это единственное что может быть.
Но куки врядли перешлются.

   
 
 автор: kasmanaft   (08.01.2008 в 21:03)   письмо автору
 
   для: Faraon   (08.01.2008 в 20:26)
 

Какая разница? пассивная/активная... XSS ведь. Можно и похитрее придумать скрипт. (куки, например, переслать).

Конечно, если этот текст можно где-то сохранить... и показать другому человеку.
(или ссылку оставить с "плохим" параметром. перейдет кто по ней - куки перешлются).

   
 
 автор: Faraon   (08.01.2008 в 20:26)   письмо автору
 
   для: SnooPI   (08.01.2008 в 20:16)
 

Пассивная XSS если че =\
Поясним?

   
 
 автор: SnooPI   (08.01.2008 в 20:16)   письмо автору
 
   для: Faraon   (08.01.2008 в 19:50)
 

Пассивная XSS если че =\

   
 
 автор: Faraon   (08.01.2008 в 19:50)   письмо автору
 
   для: RazoR Empire   (08.01.2008 в 11:05)
 

>script.php?name=<a onclick="alert('атака XSS успешно проведена!')">hack</a>
Чушь, в чем здесь будет атака?

   
 
 автор: Unkind   (08.01.2008 в 19:47)   письмо автору
 
   для: tAleks   (08.01.2008 в 10:15)
 

echo ничем не опасен.

   

Сообщения:  [1-10]   [11-15] 

Форум разработан IT-студией SoftTime
Rambler's Top100
вверх

Rambler's Top100 Яндекс.Метрика Яндекс цитирования