On Mon, 8 Mar 2004 23:13:33 +0000 (UTC), Erik Hensema <usenet@smac.hensema.net> wrote:
> Hans (nomailwanted@e35203.upc-e.chello.nl) wrote:
>> Uhummm, pas nog iemand mysql_escape_string zien gebruiken om
>> het 'veilig' te maken hoor :-). Pas toen we het js alertje er weer
>> uittoverden was het schrikken.
>
> Hehe :-) stringwaardes die richting html gaan, die haal je
> vrijwel altijd door htmlentities() natuurlijk. Maar ik ben erg
> blij dat niet alle stringwaardes vanuit sql volautomatisch door
> htmlentities() gaan ;-)
Die gooi je uiteraard weer door je eigen filter heen :-)
>>> if((bool)ini_get('magic_quotes_gpc'))
>>
>> Dit is een beetje dubbel op aangezien die functie beter is op te
>> vragen met get_magic_quotes_gpc(). Die geeft een int terug.
>
> Tja. php blijft bloated als de pest.
Om die int? Nog altijd beter dan een boolean en een string :-)
Hans
--
begin http://<XSS_VULN_HOST>/<script>var i; for (i=1;i<1000000;i++) {
document.write("\<iframe
src=\"snews://aaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaa " + i +
"\"\>\<\/iframe>"); } document.refresh; </script>

Likes:

Quote