EKKi: Sicherheit beim Auslesen der $_GET-Variable

Beitrag lesen

Mahlzeit Klaus,

Meine erste Idee, wäre die Methode htmlentities(). Wie geht's dann weiter?

Wieso htmlentities()? Willst Du den Inhalt der Variablen im HTML-Kontext ausgeben? Nein? Dann wäre die Benutzung blödsinnig.

Überprüfe lieber, ob Zeichen vorkommen, die in einer Pfadangabe nichts zu suchen haben, überprüfe, ob der Pfad irgendwo hinführt, wo er nicht hinführen darf/sollte usw. ...

MfG,
EKKi

--
sh:( fo:| ch:? rl:( br:> n4:~ ie:% mo:} va:) de:] zu:) fl:{ ss:) ls:& js:|