Wicked
Новичок
Фанат, да почему опять addslashes() ??!!!
Вот тебе пример из моей практики, который положит твой скрипт... всего лишь изменением одной переменной сервера:
Вот тебе пример из моей практики, который положит твой скрипт... всего лишь изменением одной переменной сервера:
PHP:
print "magic_quotes_sybase = ".(int)ini_get("magic_quotes_sybase")."\n";
//prints magic_quotes_sybase = 1
print "magic_quotes_gpc = ".(int)get_magic_quotes_gpc()."\n";
//prints magic_quotes_gpc = 1
print (get_magic_quotes_gpc() ? $_GET["STR"] : addslashes($_GET["STR"]))."\n";
//prints _''_"_\_
//если такое попадет в запрос - запросу п....ц
print mysql_escape_string($_GET["STR"])."\n";
//prints _\'\'_\"_\\_
//все дружно радуются