Steffen: Sicherheitshinweis zu AcceptPathInfo und $_SERVER['PHP_SELF']

Beitrag lesen

Darauf hat sich meine Frage bezogen und $_SERVER['PHP_SELF'] ist keine "incoming data"?!
Deswegen verstehe ich Toms Sicherheitsrisiko nicht.

Ich hab nochmal nachgelesen und musste feststellen, dass ja $_SERVER['PHP_SELF'] doch "incoming data" ist. :-( Ich dachte an SCRIPT_NAME.

MfG

  • Steffen