Man kan ta bort andras meddelanden...
Nej det kan man inte, den bara säger så. Jag har id 1 i min inbox fortfarande.
Den tar bort "WHERE id='$_GET[deletepm]' AND to=*ditt användarnamn*" och visar sedan "PM borttaget" även fast ens användarnamn inte matchar vem PMet är till så att PMet inte försvinner.
edit: nu har jag ändrat och det ska stå "PMet är inte till dig!".
Det är väldigt viktigt att säkra $_GET för att förhindra SQL Injections.
Här är en bild som visar vad som kan hända om man är lika slarvig som du.
403 forbidden säger den bilden. Jag har gjort mysql_real_escape_string på alla $_GET men det är fullt möjligt att jag glömt någon.
Jahapp, hur gör jag för att förhindra det där?
edit: verkar som jag glömt real_escape_string på den, prova nu.
Det fungerar fortfarande...
Vad ska jag göra då? Jag har den här med:
$_GET[id] = mysql_real_escape_string($_GET[id]);
edit: jag la den på ett annat ställe nu, prova igen.
note: Jag var beredd på att min säkerhet skulle vara dålig så jag tog ett randomlösenord :D
Jag har ingen salt heller.
Lyckas du fortfarande ta dig in i databasen med det där fuskprogrammet via profile.php?
Varför döljer du namnet förresten? En simpel googling ger mig att programmet heter *****.
Ja
Jag döljer namnet så att ingen annan laddar ner det och raderar hela din databas...
Smart :lol: editade mitt inlägg.
Vad ska jag göra för att förhindra att du kommer in med det programmet då?
Prova nu, borde inte funka.
Nu fungerar det inte.
yesss B) Jag gjorde så att om $_GET[id] är 4 eller mer tecken så avbryts försöket eftersom det kommer ta ett bra tag innan användar-id kommer upp i 1000. Men vid foruminlägg och sånt kanske det fortfarande är osäkert.
Nu tror jag att alla $_GET har mysql_real_escape_string men jag har antagligen missat några $_POST.
Vem är det som postat ett tomt inlägg med min användare "test" i tråden "Test" idag 15:57:06?
Kanske ska ordna så att man kommer tillbaka till tråden direkt när man skrivit sitt inlägg ? Som här på fuska (& de flesta forum).
Jag försökte men det buggade så jag gjorde en sån lösning istället. Många forum har faktiskt som jag med en knapp för att återvända till posten och en till forumet efter inlägg.
Kanske jag som är van vid fuska.. :lol:
↗ till inläggetJag försökte men det buggade så jag gjorde en sån lösning istället. Många forum har faktiskt som jag med en knapp för att återvända till posten och en till forumet efter inlägg.
Många har så ja, fast då blir man oftast skickad tillbaka efter kanske 5-10 sekunder till inlägget.
Det går fortfarande att hacka din sida genom $_POST.
Har glömt att säkra den nånstans som jag trodde, kan du berätta var?
Jag kollade precis igenom alla mina sidor med post och get och hittar ingen där jag glömt mysql_real_escape_string.
Du borde göra en paging funktion som visar cirka 10 medlemmar per sida istället för att visa alla 5561 medlemmar på samma sida.
Vill du vara med i diskussionen?
Bli medlem Logga in