собственно вопрос..
правильно ли я установил защиту от инекции нульбайта или надо с preg_match?
PHP |
///$d= название файла |
Цитата (SunSet @ 18.08.2009 - 12:26) |
Еще бы знать что такое нульбайт |
Цитата (glock18 @ 18.08.2009 - 08:02) |
а вот чем он может быть опасен в php. |
Цитата (http://ca.php.net/manual/en/function.mysql-real-escape-string.php) |
mysql_real_escape_string() calls MySQL's library function mysql_real_escape_string, which prepends backslashes to the following characters: \x00, \n, \r, \, ', " and \x1a. |
Цитата (twin @ 18.08.2009 - 15:11) |
Если разрешен удаленный инклуд, то можно нул-байтом прервать строку и подключить свой файл. Как то так... |
PHP |
function clean_filename ($fname) |
Цитата (ApuktaChehov @ 19.08.2009 - 08:32) |
И получается взлом. |