こんにちは。soushi さん。yama さん。ありがとうございます。
> soushi さん。categories.inc.php を修正することにより、
カテゴリを新規作成する際の文字化けがなくなりました。
どうもありがとうございます。
それで、その上で、確認なのですが、
・文字化け対策として外した「mysql_escape_string」は、ある悪意ある攻撃に対して有効な大事な関数である。
ということですね?
それで、今回、「save_web_user.processor.php」「save_web_user.processor.php」「categories.inc.php」から、
余分な「mysql_escape_string」を取ったわけですが、この場合、「mysql_escape_string関数を通らずにSQLが実行されるパターン」というのは、
MODxのコアシステムだけを心配すればいいのでしょうか。あるいは、拡張(pluging やスニペット)に対しても考えなければならないのでしょうか。
(すみません。システムのことが良くわかってないので、日本語が変です...)。
それと、バグとしてあげる場合、
あるサーバー環境で、ユーザ/ウェブユーザのロングネームが文字化けする
および、カテゴリの新規作成時に文字化けする。
また、、ユーザ・ウェブユーザのロングネームおよび、カテゴリの新規作成でシングルクォーテーションを
入力すると「\」が挿入される。
というのが現象ですよね?で、その原因として、「save_web_user.processor.php」「save_web_user.processor.php」「categories.inc.php」
で「mysql_escape_string」を2重に通しているから。でいいんでしょうか(でもカテゴリの方は2重じゃないですよね???)。
また、現在では、「mysql_escape_string」ではなく、「mysql_real_escape_string」を使うのが妥当ではないか。
ということですよね→けれど、それは、mysql 3.23.14未満 を切り捨てることになる。
...ということでsousihさんのおっしゃる趣旨としてあってるでしょうか。。。
それでバグってどこに報告すれば...? ^^;