Thread upload in anderse Verzeichnis
(2 answers)
Opened by werwolf at 2005-07-30 18:46 Code: (dl
)
1 my $originalname = param('pic'); Schon einmal daran gedacht, den Parameter pic auf gültige Zeichen und Verzeichnisse zu prüfen? So wie das dort steht, ist es eine Sicherheitslücke, denn in $originalname kann ich sonstwas reinschreiben wenn ich es als Parameter an das Skript übergebe. |