Tom: Sicherheitslücke mit Jonny F

Beitrag lesen

Hello,

du weißt dass diese Seite admin_check.php heißen muss
schreib des mal so hin

<form action="admin_check.php" method="post">

oder noch besser so

<form action=" <?php echo $_SERVER['PHP_SELF']; ?> " method="POST">

Das ist eine ganz schlechte Idee, weil darüber eine XSS-Lücke aufgemacht wird.

Hingegen wäre

<form action="<?php echo $_SERVER['SCRIPT_NAME']; ?>" method="POST" target="fenstername">

mMn vollkommen in Ordnung, sofern der Script-Name nur Zeichen aus dem ASCII (0-127) enthalten kann.

Wofur sollten übrigens die Leerzeichen im Ressourcenamen gut sein?

Liebe Grüße aus dem schönen Oberharz

Tom vom Berg

--
 ☻_
/▌
/ \ Nur selber lernen macht schlau
http://bergpost.annerschbarrich.de