Cita de: yeikos en 4 Agosto 2007, 16:45 PM
NewLog, revisa el código fuente del resultado que obtienes con tu código.Citar<FORM>
<BR>
Has escrito: (hola<>\\\\\\\\\\\\\\\"n\\\\\\\'-hla</FORM>
Para evitar el SQL Injection tan solo tendremos que colocar los parámetros entre comillas simples y filtrar la variable de entrada con htmlentities() o mysql_escape_string().
Y para evitar el RFI simplemente no hay que dejar en manos de una variable dinámica que archivo será el incrustado...
Es mejor usar mysql_real_escape_string():
CitarEsta función es idéntica a mysql_real_escape_string() con la excepción de que mysql_real_escape_string() recibe un gestor de conexión y escapa la cadena de acuerdo al juego de caracteres actual. mysql_escape_string() no recibe un argumento de conexión, y no hace caso al valor actual del juego de caracteres.
Bueno pedazo de code que se echaron hee.
Saludos