kozax89
Постоялец
- Регистрация
- 12 Июл 2009
- Сообщения
- 135
- Реакции
- 4
- Автор темы
- #11
Так опасность в том, что имя файла для инклюда берется из адресной строки, а туда можно запихать что угодно, и с указанием некоторых хитрых параметров, можно заставить скрипт подинклюдить специальный файл, куда вписать любой нужный код, который будет делать то, что необходимо злоумышленнику.
Изначально такой подход очень опасный, нужно либо очень много проверок на этот параметр. Но лучше делать иначе, указывать, например, id категории, а в базе хранить имя файла для инклюда.
там передаеться не имя файла для инклюда - а имя файла для <a href=""> в навигации в меню навигации "программы/администрирование/менеджеры файлов/" и если туда подставить чтото другое - ссылка будет вести просто в другое место, мне не кажеться, что пользуясь этим можно чегото добиться... Или я ошибаюсь?