Engin: SQL-Injektionen, CrossSite Scripting, Affenformular u. Usability

Beitrag lesen

Hi Dennis,

Allerdings kümmerst du dich überhaupt nicht um Cross-Site Scripting, würde jemand HTML-Code eingeben, würdest du diesen später in der Datenbank haben mit dem von dir gewünschten <br />. Deshalb solltest du htmlentities() bzw. htmlspecialchars() verwenden:

$entschaerft = nl2br(htmlentities($_POST['wunsch']));

Und das schreibst du dann (nach weiterem Escapen gegen SQL-Injektionen, s.o.) in die Datenbank - das würde funktionieren.

Ich such schon die ganze Nacht nach einer möglichkeit, das zu tun was du hier vorschlägst,
hab schon recht viel gefunden aber kann es nicht auf mein Script anpassen, kannst du mir helfen?

  
<?php  
 $interpret = $_POST['interpret'];  
 $album = $_POST["album"];  
 $datum = $_POST["datum"];  
 $songtext = $_POST['songtext'];  
  
       $fehler = false;  
       $fehlertext = "Folgende Felder sind leer:<br />";  
  
 if(empty($interpret)){  
 $fehler = true;  
 $fehlertext .= "Interpret<br />";  
         }  
 if(empty($album)){  
 $fehler = true;  
 $fehlertext .= "Album<br />";  
         }  
 if(empty($datum)){  
 $fehler = true;  
 $fehlertext .= "Datum<br />";  
         }  
 if(empty($songtext)){  
 $fehler = true;  
 $fehlertext .= "Songtext<br />";  
         }  
  
 if($fehler == true) {  
 echo "<p>".$fehlertext."</p>";  
         }  
 else {  
 echo "<p>Das Formular wurde versendet.</p> ";  
 $eintrag = "INSERT INTO songtexte (interpret, album, datum, songtext)  
    VALUES (  '$interpret', '$album', '$datum', '$songtext')";  
 $eintragen = mysql_query($eintrag);  
}  
?>

Egal was ich mach, <> krieg ich einfach nicht maskiert.

Grüße,
Engin
 GYRO

0 59

FORM-tag behindert mein JS!

Abbadon
  • javascript
  1. 0
    ChrisB
    1. 0
      Abbadon
      1. 0
        Felix Riesterer
        1. 0
          Abbadon
          1. 0
            Felix Riesterer
            1. 0
              Abbadon
              1. 0
                Felix Riesterer
                1. 0
                  Abbadon
                  1. 0
                    Felix Riesterer
                    1. 0
                      Abbadon
                      1. 1

                        brauchbare Problembeschreibungen verfassen

                        ChrisB
                        • sonstiges
                        1. 0
                          Abbadon
                  2. 7

                    SQL-Injektionen, CrossSite Scripting, Affenformular u. Usability

                    Dennis
                    • programmiertechnik
                    1. 0
                      Abbadon
                    2. 0
                      Engin
                      1. 0
                        Abbadon
                        1. 3
                          dedlfix
                      2. 0
                        Abbadon
                        1. 0
                          ChrisB
                          1. 0
                            Abbadon
                            1. 0
                              Auge
                      3. 2
                        dedlfix
                        1. 0
                          Engin
                          1. 0
                            dedlfix
                            1. 0
                              Engin
                              1. 0
                                Dennis
                                1. 0
                                  Dennis
                                  1. 0
                                    Engin
                                    1. 1
                                      dedlfix
                                      1. 0
                                        Engin
                                        1. 0
                                          dedlfix
                                          1. 0
                                            Engin
                                            1. 0
                                              dedlfix
                                              1. 0
                                                Engin
                                                1. 0
                                                  dedlfix
                                                  1. 0
                                                    Engin
                                                    1. 0
                                                      dedlfix
                                                      1. 0
                                                        Engin
                                                        1. 0
                                                          dedlfix
                                                          1. 0
                                                            Engin
                                                            1. 0
                                                              dedlfix
                                                              1. 0
                                                                Engin
                                                                1. 0
                                                                  dedlfix
                                                                  1. 0
                                                                    Engin
                                                                    1. 0
                                                                      dedlfix
                                                                      1. 0
                                                                        Engin
                                2. 0
                                  dedlfix
                                  1. 0
                                    Struppi
                                    1. 0
                                      Christian Seiler
                                      1. 0
                                        Struppi
                                        1. 0
                                          Christian Seiler
                                      2. 0
                                        Christian Seiler
                                    2. 0
                                      dedlfix
                                      1. 0
                                        Struppi
                                        1. 0
                                          dedlfix
                                          1. 0
                                            Struppi
                                            1. 1
                                              dedlfix
                                              1. 0
                                                Struppi