« Отговор #1 -: Mar 06, 2009, 00:26 »
Елементарно - просто направи една проверка съществува ли такъв файл, преди да изпишеш <img src=...
Ако не съществува - не изписвай нищо.
htmlspecialchars() в случая не помага, защото атаката не се нуждае от <script>, а е много дълбоко заблуждение, че без кавички не може да се направи нищо особено. Може и още как.
Хм, макар че в случая май ще помогне, защото името на картинката е в кавички и няма как да ги затвориш...
« Последна редакция: Mar 06, 2009, 00:37 от gat3way »
Активен
"Knowledge is power" - France is Bacon