Ver Mensaje Individual
  #9 (permalink)  
Antiguo 18/06/2012, 20:44
MacintoshD
 
Fecha de Ingreso: mayo-2012
Ubicación: Mexico
Mensajes: 82
Antigüedad: 12 años
Puntos: 7
Respuesta: Como eliminar las variables (session_start();

Creo que el error se encuentra aquí:
Código PHP:
curl_setopt ($chCURLOPT_POSTFIELDS"app=page&inc=login&op=auth_login&username=$username&password=$pass"); 
Como podemos ver de ninguna manera el usuario y contraseña se obtienen por el formulario o el parámetro POST. Así que opino que hay en el código anterior es donde esta la vulnerabilidad.

¿Que opinan Ustedes?
En el formulario solo recibe un numero de celular, código país y el cuerpo del mensaje.