php код в string

Discussion in 'Кухня' started by so901954, 7 Jan 2023.

  1. so901954

    so901954 New Member

    Joined:
    7 Jan 2023
    Messages:
    1
    Likes Received:
    1
    Reputations:
    0
    Есть кусок кода в скрипте php. как я понимаю что его можно использовать как уязвимость.

    Пытаюсь заставить работать php в строке. Отправляю POST на скрипт
    Код обработчика:

    Code:
    <?php
    if($_POST['pvz']){
    $pvz  = $_POST['pvz'];
    echo $pv = '<div id="check" style="color:red;">'.$pvz.'</div>';
    }
    ?>
    Но не как не могу добиться результата...
    Как правильно составить код чтоб он выполнился как php? Понимаю что нужно его как-то экранировать, но не как не найду эту хитрость.
     
    #1 so901954, 7 Jan 2023
    Last edited: 7 Jan 2023
    dooble likes this.
  2. dooble

    dooble Members of Antichat

    Joined:
    30 Dec 2016
    Messages:
    229
    Likes Received:
    596
    Reputations:
    145
    Тут нет возможности выполнить код на сервере, как и в записи
    Code:
    <?=$_GET['pvz']?>
    которая могла бы встретиться в шаблонах.

    Но доступна атаку на клиента, типа pvz=<svg/onload=alert(1)>.
     
    eminlayer7788, crlf and so901954 like this.