« ZendFrameworkで作る『イマドキ』のWebアプリケーション現行版のPHPに任意メモリ参照バグ - 攻撃コード付き »

1 comment

Comment from: Moriyoshi Koizumi [Visitor] · http://www.mozo.jp/
たまたま通りがかったので。
上の記事は、若干誤解を招くような気がします。
前にも説明した気がするのですが、入力文字エンコーディングをクエリ文字列で指定するようなアプリケーションがあった場合にはいずれにしても脆弱になります。

<?php
echo htmlspecialchars(mb_convert_encoding($_REQUEST['input'], 'UTF_8', $_REQUEST['in_enc']), ENT_QUOTES);
?>


2009/04/27 @ 11:00

Leave a comment


Your email address will not be revealed on this site.

Your URL will be displayed.
PoorExcellent
(Line breaks become <br />)
(Name, email & website)
(Allow users to contact you through a message form (your email will not be revealed.)