Mahlzeit,
Ist der nachfolgende Code sicher - abgesehen von einer fehlenden Prüfung auf Länge des im Feld eingegebenen Textes? Wenn nein, wie würde ein Angreifer hier vorgehen? Und wie müsste man es richtig machen?
Wenn ich das richtig sehe, schreibst Du den Inhalt des <textarea> in eine Datei? Und beim Auslesen wird genau das, was in der Datei steht, ins <textarea> geschrieben?
Was sollte $BOESEWICHT also daran hindern, in das <textarea> validen HTML-Code (ggf. mit <script>-Tags und ein bisschen Javascript angereichert) einzugeben und zu schauen, was bei der Ausgabe so passiert?
Ich vermisse ganz extremst "htmlentities()" bei der Ausgabe ...
MfG,
EKKi
--
sh:( fo:| ch:? rl:( br:> n4:~ ie:% mo:} va:) de:] zu:) fl:{ ss:) ls:& js:|
sh:( fo:| ch:? rl:( br:> n4:~ ie:% mo:} va:) de:] zu:) fl:{ ss:) ls:& js:|