Ver Mensaje Individual
  #14 (permalink)  
Antiguo 21/02/2009, 17:25
Avatar de Acron_0248
Acron_0248
 
Fecha de Ingreso: junio-2005
Ubicación: 127.0.0.1
Mensajes: 1.648
Antigüedad: 18 años, 10 meses
Puntos: 18
Respuesta: Escondiendo Variables (GET)!

Y se podría agregar a esas prácticas colocadas por Triby el evitar $_REQUEST['']; cuando sea posible usar las variables $_GET, $_POST y $_COOKIE.

El problema de $_REQUEST es su incapcidad de decirle a otras porciones de código de dónde realmente llegaron los valores almacenados, allí se guardan tanto valores get, como post y como cookie dependiendo entonces de la configuración variables_order en el php.ini para que el script procese la solicitud.

La configuración común es EGPCS, si $_REQUEST se usara para verificar los datos de una cookie, sería muy fácil engañar a la cookie con tan solo enviar lo que la cookie espera mediante get o post.

Esto rompe por ejemplo la necesidad de aceptar cookies de un sistema de autentificación hecho para trabajar con cookies.
__________________
Usuario Reigistrado de linux #399288