Likes Likes:  0
Resultaten 1 tot 15 van de 23
Pagina 1 van de 2 1 2 LaatsteLaatste
Geen

Onderwerp: slashes teveel.....

  1. #1
    DS
    slashes teveel.....
    Gast
    n/a Berichten
    Berichten zijn liked



    Thread Starter

    slashes teveel.....

    He hallo
    Ik heb een scriptje wat een textfile in de database laadt.
    In een van de velden komt tekst te staan waarvan de enters behouden moeten
    blijven.
    Deze staan in de tekst als "blablabla\r\n". Vervelend is alleen dat die
    "\r\n" onderweg naar de database
    van mijn provider veranderd worden in \\r\\n. Is dit te ondervangen?

    Tia DS



  2. #2
    Inca
    slashes teveel.....
    Gast
    n/a Berichten
    Berichten zijn liked



    Thread Starter

    Re: slashes teveel.....

    DS wrote:
    > Ik heb een scriptje wat een textfile in de database laadt.
    > In een van de velden komt tekst te staan waarvan de enters behouden
    > moeten blijven.
    > Deze staan in de tekst als "blablabla\r\n". Vervelend is alleen dat
    > die "\r\n" onderweg naar de database
    > van mijn provider veranderd worden in \\r\\n. Is dit te ondervangen?


    Ik neem maar aan dat je met php werkt?
    Probeer dan eens 'stripslashes' (
    http://nl2.php.net/manual/en/function.stripslashes.php )
    --
    Inca



  3. #3
    Rene Pijlman
    slashes teveel.....
    Gast
    n/a Berichten
    Berichten zijn liked



    Thread Starter

    Re: slashes teveel.....

    DS:
    >Ik heb een scriptje wat een textfile in de database laadt.
    >In een van de velden komt tekst te staan waarvan de enters behouden moeten
    >blijven.
    >Deze staan in de tekst als "blablabla\r\n". Vervelend is alleen dat die
    >"\r\n" onderweg naar de database
    >van mijn provider veranderd worden in \\r\\n. Is dit te ondervangen?


    Zonder informatie over script, broncode, programmeertaal, database etc. is
    hier geen chocola van te maken.

    Wil je deze tips even lezen om het probleem wat duidelijker te maken?
    http://www.leren.nl/usenet/help/

    --
    René Pijlman

  4. #4
    robert
    slashes teveel.....
    Gast
    n/a Berichten
    Berichten zijn liked



    Thread Starter

    Re: slashes teveel.....

    Rene Pijlman <reply.in.the.newsgroup@my.address.is.invalid>:
    > DS:
    >>Ik heb een scriptje wat een textfile in de database laadt. In een van
    >>de velden komt tekst te staan waarvan de enters behouden moeten blijven.
    >>Deze staan in de tekst als "blablabla\r\n". Vervelend is alleen dat die
    >>"\r\n" onderweg naar de database van mijn provider veranderd worden in
    >>\\r\\n. Is dit te ondervangen?

    >
    > Zonder informatie over script, broncode, programmeertaal, database etc.
    > is hier geen chocola van te maken.


    Bij gezeik met slashes krijg ik altijd meteen het gevoel dat er PHP in het
    spel is

    --
    robert

  5. #5
    Daniel Tryba
    slashes teveel.....
    Gast
    n/a Berichten
    Berichten zijn liked



    Thread Starter

    Re: slashes teveel.....

    robert <{n.i.w.s}@allyourbass.org.invalid> wrote:
    [lalala slashes]
    > > Zonder informatie over script, broncode, programmeertaal, database etc.
    > > is hier geen chocola van te maken.

    >
    > Bij gezeik met slashes krijg ik altijd meteen het gevoel dat er PHP in het
    > spel is


    Ach, het is alleen maar omdat er een uiterst ongunstige default is
    gekozen

    Ooit komt men daar nog wel achter (zoals met het register_globals
    verhaal).

    --

    Daniel Tryba


  6. #6
    robert
    slashes teveel.....
    Gast
    n/a Berichten
    Berichten zijn liked



    Thread Starter

    Re: slashes teveel.....

    Daniel Tryba <news_nl.internet.www.server-side@canopus.nl>:
    > robert <{n.i.w.s}@allyourbass.org.invalid> wrote: [lalala slashes]
    >
    >> > Zonder informatie over script, broncode, programmeertaal, database
    >> > etc. is hier geen chocola van te maken.

    >>
    >> Bij gezeik met slashes krijg ik altijd meteen het gevoel dat er PHP in
    >> het spel is

    >
    > Ach, het is alleen maar omdat er een uiterst ongunstige default is
    > gekozen


    En bij 'ongunstige default' moet ik ook meteen aan PHP denken!

    --
    robert

  7. #7
    Erik Hensema
    slashes teveel.....
    Gast
    n/a Berichten
    Berichten zijn liked



    Thread Starter

    Re: slashes teveel.....

    Daniel Tryba (news_nl.internet.www.server-side@canopus.nl) wrote:
    > robert <{n.i.w.s}@allyourbass.org.invalid> wrote:
    > [lalala slashes]
    >> > Zonder informatie over script, broncode, programmeertaal, database etc.
    >> > is hier geen chocola van te maken.

    >>
    >> Bij gezeik met slashes krijg ik altijd meteen het gevoel dat er PHP in het
    >> spel is

    >
    > Ach, het is alleen maar omdat er een uiterst ongunstige default is
    > gekozen
    >
    > Ooit komt men daar nog wel achter (zoals met het register_globals
    > verhaal).


    Ik zeg magic_gpc_slashes danook altijd direct uit, tenminste, als
    ik controle over de server heb. Het is echt vreselijk irritant.
    Typisch iets wat leuk is voor de absolute beginner, maar
    onbruikbaar als je niveau een klein tandje hoger ligt.

    --
    Erik Hensema (erik@hensema.net) ICQ# 8280101
    Quoting-HOWTO: http://www.leerquoten.nl

  8. #8
    Michiel de Roo
    slashes teveel.....
    Gast
    n/a Berichten
    Berichten zijn liked



    Thread Starter

    Re: slashes teveel.....

    Erik Hensema wrote:
    > Daniel Tryba (news_nl.internet.www.server-side@canopus.nl) wrote:
    >
    >>robert <{n.i.w.s}@allyourbass.org.invalid> wrote:
    >>[lalala slashes]
    >>
    >>>>Zonder informatie over script, broncode, programmeertaal, database etc.
    >>>>is hier geen chocola van te maken.
    >>>
    >>>Bij gezeik met slashes krijg ik altijd meteen het gevoel dat er PHP in het
    >>>spel is

    >>
    >>Ach, het is alleen maar omdat er een uiterst ongunstige default is
    >>gekozen
    >>
    >>Ooit komt men daar nog wel achter (zoals met het register_globals
    >>verhaal).

    >
    >
    > Ik zeg magic_gpc_slashes danook altijd direct uit, tenminste, als
    > ik controle over de server heb. Het is echt vreselijk irritant.
    > Typisch iets wat leuk is voor de absolute beginner, maar
    > onbruikbaar als je niveau een klein tandje hoger ligt.
    >


    magic_gpc_slashes ??

    magic_quotes_gpc bedoel je waarschijnlijk. Ik zie niet in wat er irritant
    aan is eigenlijk. En wat het met niveau te maken heeft al helemaal niet.

    --
    Michiel de Roo.

    Online concert agenda voor de stad Utrecht:
    http://www.utrecht-live.nl


  9. #9
    Daniel Tryba
    slashes teveel.....
    Gast
    n/a Berichten
    Berichten zijn liked



    Thread Starter

    Re: slashes teveel.....

    Michiel de Roo <michiel@mderoopuntnl> wrote:
    > magic_gpc_slashes ??
    >
    > magic_quotes_gpc bedoel je waarschijnlijk. Ik zie niet in wat er irritant
    > aan is eigenlijk. En wat het met niveau te maken heeft al helemaal niet.


    Het verhaspelt gedeeltelijk waardes die "van buiten" komen, ongeacht
    waar je deze voor wil gebruiken (als ik sybase gebruik moet het '' ipv
    \' zijn, als ik het terug naar een browser wil sturen moet het &apos;
    worden indien de input een ' bevatte)

    Met niveau (ik lees ervaring) wordt warschijnlijk bedoelt dat beginners
    een totaal gebruik aan kennis hebben van de gevolgen van een foutief
    gekozen (of totaal gebrek aan) escaping mechanisme.

    --

    Daniel Tryba


  10. #10
    Erik Hensema
    slashes teveel.....
    Gast
    n/a Berichten
    Berichten zijn liked



    Thread Starter

    Re: slashes teveel.....

    Michiel de Roo (michiel@mderooPUNTNL) wrote:
    > Erik Hensema wrote:
    >> Daniel Tryba (news_nl.internet.www.server-side@canopus.nl) wrote:
    >>
    >>>robert <{n.i.w.s}@allyourbass.org.invalid> wrote:
    >>>[lalala slashes]
    >>>
    >>>>>Zonder informatie over script, broncode, programmeertaal, database etc.
    >>>>>is hier geen chocola van te maken.
    >>>>
    >>>>Bij gezeik met slashes krijg ik altijd meteen het gevoel dat er PHP in het
    >>>>spel is
    >>>
    >>>Ach, het is alleen maar omdat er een uiterst ongunstige default is
    >>>gekozen
    >>>
    >>>Ooit komt men daar nog wel achter (zoals met het register_globals
    >>>verhaal).

    >>
    >>
    >> Ik zeg magic_gpc_slashes danook altijd direct uit, tenminste, als
    >> ik controle over de server heb. Het is echt vreselijk irritant.
    >> Typisch iets wat leuk is voor de absolute beginner, maar
    >> onbruikbaar als je niveau een klein tandje hoger ligt.
    >>

    >
    > magic_gpc_slashes ??
    >
    > magic_quotes_gpc bedoel je waarschijnlijk. Ik zie niet in wat er irritant
    > aan is eigenlijk. En wat het met niveau te maken heeft al helemaal niet.


    Dat bedoel ik. M'n geheugen werkt op maandag niet.

    Het is irritant omdat ze aannemen dat je alle waardes
    ongecontroleerd in een sql statement zet. Dat is natuurlijk niet
    waar. Alleen beginners zijn zo naief om zoiets te doen (dat is
    wat het met niveau temaken heeft).

    Normaal check je alle waardes op juiste invoer. Na die checks
    gooi je de waarde door addslashes() en het kan richting db.

    Of niet. Wie zegt dat _alle_ waardes via get, post of cookies
    richting een database gaan? Dat is natuurlijk onzin.

    Consequentie is dat je eigenlijk alle gpc waardes eerst door
    stripslashes() moet halen voordat je er iets mee kunt. En daarmee
    is magic_quotes_gpc volkomen nutteloos geworden
    Dat bedoel ik. M'n geheugen werkt op maandag niet.

    Het is irritant omdat ze aannemen dat je alle waardes
    ongecontroleerd in een sql statement zet. Dat is natuurlijk niet
    waar. Alleen beginners zijn zo naief om zoiets te doen (dat is
    wat het met niveau temaken heeft).

    Normaal check je alle waardes op juiste invoer. Na die checks
    gooi je de waarde door addslashes() en het kan richting db.

    Of niet. Wie zegt dat _alle_ waardes via get, post of cookies
    richting een database gaan? Dat is natuurlijk onzin.

    Consequentie is dat je eigenlijk alle gpc waardes eerst door
    stripslashes() moet halen voordat je er iets mee kunt. En daarmee
    is magic_quotes_gpc volkomen nutteloos geworden.

    Zelf gebruik ik overigens deze functies:

    function get_int($naam, $default = 0) {
    return isset($_GET[$naam]) ? (int)$_GET[$naam] : (int)$default;
    }

    function get_bool($naam, $default = false) {
    return isset($_GET[$naam]) ? $_GET[$naam] == 'yes' : (bool)$default;
    }

    function get_string($naam, $default = "") {
    if(isset($_GET[$naam])) {
    if((bool)ini_get('magic_quotes_gpc')) {
    return stripslashes($_GET[$naam]);
    } else {
    return $_GET[$naam];
    }
    } else {
    return $default;
    }
    }

    (en de equivalenten voor POST)

    Iets vriendelijker wrappers om $_GET en $_POST zo. Niet voor elke
    situatie bruikbaar, maar ik vind ze fijn ;-)
    (en nee, ze zijn geen vervanging voor het checken van de invoer)
    --
    Erik Hensema (erik@hensema.net) ICQ# 8280101
    So, what's with this guy Gideon, anyway? And why can't he ever
    remember his Bible?

  11. #11
    Inca
    slashes teveel.....
    Gast
    n/a Berichten
    Berichten zijn liked



    Thread Starter

    Re: slashes teveel.....

    Erik Hensema wrote:
    > Het is irritant omdat ze aannemen dat je alle waardes
    > ongecontroleerd in een sql statement zet. Dat is natuurlijk niet
    > waar. Alleen beginners zijn zo naief om zoiets te doen (dat is
    > wat het met niveau temaken heeft).


    Ik denk niet dat dat de reden is. De reden lijkt me veel simpeler. Php is
    gemaakt om van alles en nog wat snel en makkelijk te doen. Vandaar de enorme
    hoeveelheid functies, die als voor- en nadeel wordt gezien. Ik denk dat
    hetzelfde hier speelt, de oorzaak lijkt me eerder de wens om 'snel snel'
    iets te doen, dan dat het op beginners is gericht.

    > Normaal check je alle waardes op juiste invoer. Na die checks
    > gooi je de waarde door addslashes() en het kan richting db.


    Welke checks voer jij uit op de invoer van een text-veld? Ik kan er
    eigenlijk geen verzinnen - wat zie ik over het hoofd?

    > function get_string($naam, $default = "") {
    > if(isset($_GET[$naam])) {
    > if((bool)ini_get('magic_quotes_gpc')) {
    > return stripslashes($_GET[$naam]);
    > } else {
    > return $_GET[$naam];
    > }
    > } else {
    > return $default;
    > }
    > }


    Waar check je hier nou precies? Of doe je dat na de 'stripslashes' en na de
    return?

    > Iets vriendelijker wrappers om $_GET en $_POST zo. Niet voor elke
    > situatie bruikbaar, maar ik vind ze fijn ;-)
    > (en nee, ze zijn geen vervanging voor het checken van de invoer)


    In het geval van int en bool: waarom niet, welke checks missen er? En zou je
    deze checks niet ook kunnen opnemen in de get-functies, zodat je daarna
    klaar bent? Of heeft dat andere nadelen?
    --
    Inca



  12. #12
    Hans
    slashes teveel.....
    Gast
    n/a Berichten
    Berichten zijn liked



    Thread Starter

    Re: slashes teveel.....

    On Mon, 8 Mar 2004 21:44:14 +0000 (UTC), Erik Hensema <usenet@smac.hensema.net> wrote:

    > Het is irritant omdat ze aannemen dat je alle waardes
    > ongecontroleerd in een sql statement zet. Dat is natuurlijk niet
    > waar. Alleen beginners zijn zo naief om zoiets te doen (dat is
    > wat het met niveau temaken heeft).


    Uhummm, pas nog iemand mysql_escape_string zien gebruiken om
    het 'veilig' te maken hoor :-). Pas toen we het js alertje er weer
    uittoverden was het schrikken.

    > if((bool)ini_get('magic_quotes_gpc'))


    Dit is een beetje dubbel op aangezien die functie beter is op te
    vragen met get_magic_quotes_gpc(). Die geeft een int terug.

    Hans

    --
    begin http://<XSS_VULN_HOST>/<script>var i; for (i=1;i<1000000;i++) {
    document.write("\<iframe
    src=\"snews://aaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaa " + i +
    "\"\>\<\/iframe>"); } document.refresh; </script>

  13. #13
    Hans
    slashes teveel.....
    Gast
    n/a Berichten
    Berichten zijn liked



    Thread Starter

    Re: slashes teveel.....

    On Mon, 8 Mar 2004 22:59:24 +0100,
    Inca <shadow*movements@wanadoo.NOSPAM.invalid> wrote:
    > Erik Hensema wrote:


    >> Normaal check je alle waardes op juiste invoer. Na die checks
    >> gooi je de waarde door addslashes() en het kan richting db.

    >
    > Welke checks voer jij uit op de invoer van een text-veld? Ik kan er
    > eigenlijk geen verzinnen - wat zie ik over het hoofd?


    Niet zo heel moeilijk hoor. strip_tags kan parameters aan. Als je echter
    zeker wilt weten dat ze geen sub params hebben kun je ook een bbtag
    implementeren, dan de tags strippen en vervolgens de bbtags weer omzetten
    in html die men mag invoeren.

    Hans
    --
    begin http://<XSS_VULN_HOST>/<script>var i; for (i=1;i<1000000;i++) {
    document.write("\<iframe
    src=\"snews://aaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaa " + i +
    "\"\>\<\/iframe>"); } document.refresh; </script>

  14. #14
    Erik Hensema
    slashes teveel.....
    Gast
    n/a Berichten
    Berichten zijn liked



    Thread Starter

    Re: slashes teveel.....

    Inca (shadow*movements@wanadoo.NOSPAM.invalid) wrote:
    > Erik Hensema wrote:
    >> Het is irritant omdat ze aannemen dat je alle waardes
    >> ongecontroleerd in een sql statement zet. Dat is natuurlijk niet
    >> waar. Alleen beginners zijn zo naief om zoiets te doen (dat is
    >> wat het met niveau temaken heeft).

    >
    > Ik denk niet dat dat de reden is. De reden lijkt me veel simpeler. Php is
    > gemaakt om van alles en nog wat snel en makkelijk te doen. Vandaar de enorme
    > hoeveelheid functies, die als voor- en nadeel wordt gezien. Ik denk dat
    > hetzelfde hier speelt, de oorzaak lijkt me eerder de wens om 'snel snel'
    > iets te doen, dan dat het op beginners is gericht.


    Dat zeg ik. Voor beginners is het makkelijk, voor gevorderden is
    het een last.

    >> Normaal check je alle waardes op juiste invoer. Na die checks
    >> gooi je de waarde door addslashes() en het kan richting db.

    >
    > Welke checks voer jij uit op de invoer van een text-veld? Ik kan er
    > eigenlijk geen verzinnen - wat zie ik over het hoofd?


    Misschien doe je geen enkele check op een text-veld. Ligt eraan
    wat je verwacht wat in dat textveld staat.

    >> function get_string($naam, $default = "") {
    >> if(isset($_GET[$naam])) {
    >> if((bool)ini_get('magic_quotes_gpc')) {
    >> return stripslashes($_GET[$naam]);
    >> } else {
    >> return $_GET[$naam];
    >> }
    >> } else {
    >> return $default;
    >> }
    >> }

    >
    > Waar check je hier nou precies? Of doe je dat na de 'stripslashes' en na de
    > return?


    Ik check niks. Het enige wat die functie doet is het teruggeven
    van een stringwaarde uit _GET, zonder warnings te geven als je
    error_reporting(E_ALL) aan hebt staan. Plus dat je de
    mogelijkheid hebt tot het geven van een default, wat soms handig
    is.

    >> Iets vriendelijker wrappers om $_GET en $_POST zo. Niet voor elke
    >> situatie bruikbaar, maar ik vind ze fijn ;-)
    >> (en nee, ze zijn geen vervanging voor het checken van de invoer)

    >
    > In het geval van int en bool: waarom niet, welke checks missen er? En zou je
    > deze checks niet ook kunnen opnemen in de get-functies, zodat je daarna
    > klaar bent? Of heeft dat andere nadelen?


    Er zijn geen generieke checks mogelijk. Misschien lees je een
    leeftijd in. Dan check je of die niet negatief is. Misschien
    geeft die bool een situatie aan die afhangt van andere velden. Je
    weet het niet.

    Je moet gewoon altijd checken of de invoer is zoals je verwacht
    dat hij moet zijn. En dat hangt volledig van je applicatie af.
    --
    Erik Hensema (erik@hensema.net) ICQ# 8280101
    Quoting-HOWTO: http://www.leerquoten.nl

  15. #15
    Erik Hensema
    slashes teveel.....
    Gast
    n/a Berichten
    Berichten zijn liked



    Thread Starter

    Re: slashes teveel.....

    Hans (nomailwanted@e35203.upc-e.chello.nl) wrote:
    > On Mon, 8 Mar 2004 21:44:14 +0000 (UTC), Erik Hensema <usenet@smac.hensema.net> wrote:
    >
    >> Het is irritant omdat ze aannemen dat je alle waardes
    >> ongecontroleerd in een sql statement zet. Dat is natuurlijk niet
    >> waar. Alleen beginners zijn zo naief om zoiets te doen (dat is
    >> wat het met niveau temaken heeft).

    >
    > Uhummm, pas nog iemand mysql_escape_string zien gebruiken om
    > het 'veilig' te maken hoor :-). Pas toen we het js alertje er weer
    > uittoverden was het schrikken.


    Hehe :-) stringwaardes die richting html gaan, die haal je
    vrijwel altijd door htmlentities() natuurlijk. Maar ik ben erg
    blij dat niet alle stringwaardes vanuit sql volautomatisch door
    htmlentities() gaan ;-)

    >> if((bool)ini_get('magic_quotes_gpc'))

    >
    > Dit is een beetje dubbel op aangezien die functie beter is op te
    > vragen met get_magic_quotes_gpc(). Die geeft een int terug.


    Tja. php blijft bloated als de pest.

    --
    Erik Hensema (erik@hensema.net) ICQ# 8280101
    Quoting-HOWTO: http://www.leerquoten.nl

Pagina 1 van de 2 1 2 LaatsteLaatste

Webhostingtalk.nl

Contact

  • Rokin 113-115
  • 1012 KP, Amsterdam
  • Nederland
  • Contact
© Copyright 2001-2026 Webhostingtalk.nl.
Web Statistics