|
PHP-Quelltext
|
1
2
3
4
5
6
7
8
|
case "insert": //Einträge eintragen
$abfrage = "INSERT INTO Tabelle (name, nachname, anrede, strasse, nr)
VALUES
('" . mysql_real_escape_string($_POST['name']) . "',
'" . mysql_real_escape_string($_POST['nachname']) . "',
'" . mysql_real_escape_string($_POST['anrede']) . "',
'" . mysql_real_escape_string($_POST['strasse']) . "',
'" . mysql_real_escape_string($_POST['nr']) . "')";
|
Nuu, wenn du Eingriffe ins Script verhiindern willst, dann reicht mysql_real_escape_string defintiv nicht. Jut du filterst sql injection, aber schon mal auf die idee gekommen das es noch ein paar mehr angriffsarten als nur sql injections gibt?
Würde ich an dieses Script javascript übergeben, hätte ich meinen gewünschten Effekt, ich könnte eine persistant Cross site Scripting lücke erzeugen.