Modify ↓
Opened 12 years ago
Closed 12 years ago
#33 closed Neues Feature (fixed)
Meldungsparameter in der URL nur noch mit Konstantennamen übergeben
| Reported by: | Ronald Parcinski | Owned by: | Gerhard Waldemair |
|---|---|---|---|
| Priority: | normal | Milestone: | modified-shop-2.0.0.0 |
| Component: | Admin | Version: | 1.06 |
| Keywords: | Cc: | ||
| Blocked By: | Blocking: |
Description
Aus
xtc_redirect(xtc_href_link(FILENAME_CHECKOUT_PAYMENT, 'error_message=' . urlencode(ERROR_NO_PAYMENT_MODULE_SELECTED), 'SSL'));
würde dann
xtc_redirect(xtc_href_link(FILENAME_CHECKOUT_PAYMENT, 'error_message=ERROR_NO_PAYMENT_MODULE_SELECTED', 'SSL'));
Und auf den Anzeigeseiten wird dann einfach nur die Konstanteninhalt zur Anzeige gebracht
Damit sind dann evtl. XSS Angriffe und auch urlencode Probleme gelöst
Attachments (0)
Note:
See TracTickets
for help on using tickets.

In 6295: