« ZendFrameworkで作る『イマドキ』のWebアプリケーション現行版のPHPに任意メモリ参照バグ - 攻撃コード付き »

1 コメント

コメント from: Moriyoshi Koizumi [訪問者] · http://www.mozo.jp/
たまたま通りがかったので。
上の記事は、若干誤解を招くような気がします。
前にも説明した気がするのですが、入力文字エンコーディングをクエリ文字列で指定するようなアプリケーションがあった場合にはいずれにしても脆弱になります。

<?php
echo htmlspecialchars(mb_convert_encoding($_REQUEST['input'], 'UTF_8', $_REQUEST['in_enc']), ENT_QUOTES);
?>


2009/04/27 @ 11:00

コメントを残す


Your email address will not be revealed on this site.

頂いたURLは表示されます。
PoorExcellent
(改行が自動で <br /> になります)
(Name, email & website)
(ユーザに、メッセージ・フォームを通じた連絡を許可します (あなたのメール・アドレスは表示されません))