爲什麼有必要過濾$ _ SERVER [ 'PHP_SELF'],從如:
<form method="post" action="<?php echo $_SERVER['PHP_SELF']; ?>">
<!-- form contents -->
</form>
to:
<form method="post" action="<?php echo htmlspecialchars($_SERVER["PHP_SELF"], ENT_QUOTES, "utf-8"); ?>">
<!-- form contents -->
</form>
以使它成爲XSS攻擊證明?
和:
比他使用的第一種形式的「漏洞」如何才能達到攻擊其他最終用戶?
請不要發表重複。 – 2011-05-21 10:36:41
爲什麼你問同樣的問題兩次? – Gumbo 2011-05-21 10:38:31
第二個問題的答案是[here](http://bit.ly/lwwdUV)。 – Gumbo 2011-05-21 10:41:12