• Najnowsze pytania
  • Bez odpowiedzi
  • Zadaj pytanie
  • Kategorie
  • Tagi
  • Zdobyte punkty
  • Ekipa ninja
  • IRC
  • FAQ
  • Regulamin
  • Książki warte uwagi

question-closed POST i textarea - zmienna nieustawiona

Object Storage Arubacloud
0 głosów
191 wizyt
pytanie zadane 29 października 2017 w PHP przez qwerty723446 Obywatel (1,750 p.)
zamknięte 1 listopada 2017 przez qwerty723446

Witam.

Napotkałem ciekawy problem - próbowałem wysłać tekst wpisany w pole <textarea></textarea>, jednak nie był on wykryty jako ustawiony w drugim pliku, który to odbierał. Próbowałem różnych sposobów, ale nic nie działało.

HTML:

<form action="add.php" method="POST">
<textarea name="message" rows="100" cols="200"></textarea>
</form>

 

PHP:

<?php
session_start();


if(isset($_POST['message']))
{
    
    $mess = $_POST['message'];
    require_once "basedata.php";

$connection = @new mysqli($host, $db_user, $db_password, $db_name);
if($connection->connect_errno!=0)
{

echo "Error ".$connection->connect_errno;    
    
}else
{
 $mysql = "UPDATE messages SET tekst='$mess'";
 $connection->query($mysql);
 $connection->close(); 
}
}else
{
    echo "Not set";
    
}
?>

 

Za każdym razem PHP zwraca napis Not set

komentarz zamknięcia: Brak prawidłowej odpowiedzi

1 odpowiedź

0 głosów
odpowiedź 29 października 2017 przez event15 Szeryf (93,790 p.)

require_once "basedata.php";

Wywal bezpośrednio pod session_start()

I natychmiast wywal małpę z kodu. Nie rozumiesz czym jest i wykorzystujesz ją w najgorszym miejscu w jakim można. 

komentarz 29 października 2017 przez event15 Szeryf (93,790 p.)
Poza tym kod jest podatny na XSS i SQLInjection.
komentarz 29 października 2017 przez CzikaCarry Szeryf (75,340 p.)
Do tego jeszcze CSRF i session hijacking, czego chcieć więcej :)
komentarz 29 października 2017 przez qwerty723446 Obywatel (1,750 p.)
Opcja ma być dostępna tylko dla zalogowanych i zaufanych użytkowników, więc takimi zabezpieczeniami nie muszę się przejmować. Niestety po podanych zmianach, serwer nadal zwraca napis Not set
komentarz 29 października 2017 przez CzikaCarry Szeryf (75,340 p.)
No ale dzięki SQL injection będą mogły się tam dostać niezaufane osoby :(
komentarz 29 października 2017 przez qwerty723446 Obywatel (1,750 p.)
System logowania ma wbudowaną ochronę przed tym
komentarz 30 października 2017 przez event15 Szeryf (93,790 p.)
Chyba sobie jaja robisz. Gówno Ci to daje, czy SQLInjection jest przed logowaniem czy po logowaniu. Jeśli system jest dziurawy, to wszystkie dane wszystkich użytkowników które posiadasz są zagrożone a Ty odpowiadasz prawnie za wyciek tych danych - finansowo również, jeśli ktoś Cię pozwie.
komentarz 30 października 2017 przez qwerty723446 Obywatel (1,750 p.)
Dobrze, przyjąłem ostrzeżenie, ale trochę odbiegliśmy od tematu. Masz jakieś sugestie co do przedstawionego w temacie problemu (poprzedni nie zadziałał)?

Podobne pytania

0 głosów
1 odpowiedź 296 wizyt
pytanie zadane 25 sierpnia 2016 w PHP przez Patryk Filipiak Początkujący (460 p.)
0 głosów
0 odpowiedzi 82 wizyt
0 głosów
1 odpowiedź 434 wizyt
pytanie zadane 5 września 2017 w JavaScript przez chmod96 Obywatel (1,380 p.)

92,575 zapytań

141,424 odpowiedzi

319,650 komentarzy

61,961 pasjonatów

Motyw:

Akcja Pajacyk

Pajacyk od wielu lat dożywia dzieci. Pomóż klikając w zielony brzuszek na stronie. Dziękujemy! ♡

Oto polecana książka warta uwagi.
Pełną listę książek znajdziesz tutaj.

Akademia Sekuraka

Kolejna edycja największej imprezy hakerskiej w Polsce, czyli Mega Sekurak Hacking Party odbędzie się już 20 maja 2024r. Z tej okazji mamy dla Was kod: pasjamshp - jeżeli wpiszecie go w koszyku, to wówczas otrzymacie 40% zniżki na bilet w wersji standard!

Więcej informacji na temat imprezy znajdziecie tutaj. Dziękujemy ekipie Sekuraka za taką fajną zniżkę dla wszystkich Pasjonatów!

Akademia Sekuraka

Niedawno wystartował dodruk tej świetnej, rozchwytywanej książki (około 940 stron). Mamy dla Was kod: pasja (wpiszcie go w koszyku), dzięki któremu otrzymujemy 10% zniżki - dziękujemy zaprzyjaźnionej ekipie Sekuraka za taki bonus dla Pasjonatów! Książka to pierwszy tom z serii o ITsec, który łagodnie wprowadzi w świat bezpieczeństwa IT każdą osobę - warto, polecamy!

...