Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
3162 connectés 

 


 Mot :   Pseudo :  
  Aller à la page :
 
 Page :   1  2  3  4  5  ..  261  262  263  ..  1368  1369  1370  1371  1372  1373
Auteur Sujet :

Topic des phrases cultes des incultes de l'informatique

n°22163438
Tangrim
Des bisous et des nounours !
Posté le 09-04-2010 à 03:29:31  profilanswer
 

Reprise du message précédent :

Gonzoide a écrit :


Je suis client sur un site en ligne où, quand tu modifies ton profil, pendant 2-3 secondes avant que la page ne se rafraîchisse tu vois une magnifique query SQL en toutes lettres genre :
 

update utilisateur set nom='Gonzoide', pays='France' [...] where id=25341814


 
J'ose pas tenter l'injection SQL, mais à mon avis ça passe [:totoz]
 
(faudra que je leur dise à l'occasion, ils me feront peut-être une remise)


Envoie un truncate :D


---------------
Des Bisous et des nounours ! | Internet 2025 | Dungeon-Generator
mood
Publicité
Posté le 09-04-2010 à 03:29:31  profilanswer
 

n°22163625
Profil sup​primé
Posté le 09-04-2010 à 07:30:52  answer
 
n°22170655
tuxbleu
renie ses origines
Posté le 09-04-2010 à 18:47:23  profilanswer
 

Gonzoide a écrit :


Je suis client sur un site en ligne où, quand tu modifies ton profil, pendant 2-3 secondes avant que la page ne se rafraîchisse tu vois une magnifique query SQL en toutes lettres genre :
 

update utilisateur set nom='Gonzoide', pays='France' [...] where id=25341814


 
J'ose pas tenter l'injection SQL, mais à mon avis ça passe [:totoz]
 
(faudra que je leur dise à l'occasion, ils me feront peut-être une remise)


 
En même temps tu veux injecter comment quelque chose ? T'as beau connaitre les requettes utilisées, t'as pas d'entrée pour envoyer une requette, ou ?


---------------
Mon topic de vente - Mon feed-back
n°22170718
tuxbleu
renie ses origines
Posté le 09-04-2010 à 18:54:17  profilanswer
 


meuporg, meuporg, meuporg...  [:chronoklazm]


Message édité par tuxbleu le 09-04-2010 à 18:54:55

---------------
Mon topic de vente - Mon feed-back
n°22171517
Gonzoide
Les cochons... dans l'espâââce
Posté le 09-04-2010 à 20:35:35  profilanswer
 

tuxbleu a écrit :


 
En même temps tu veux injecter comment quelque chose ? T'as beau connaitre les requettes utilisées, t'as pas d'entrée pour envoyer une requette, ou ?


 
 
Les parades à cette attaque hyper classique sont quand même très faciles ... c'est vrai qu'afficher la requête n'est pas à proprement parler une faille en elle-même, elle révèle juste un amateurisme qui fait dire que, peut-être, le site est sensible aux injections.
 
Un xkcd sur le sujet :
 
http://imgs.xkcd.com/comics/exploits_of_a_mom.png

Message cité 1 fois
Message édité par Gonzoide le 09-04-2010 à 20:43:14
n°22187327
dAesoi
Posté le 11-04-2010 à 20:03:11  profilanswer
 

Anecdote avec un vieux:
 
On est au Carrefour, il veut acheter un TV HD:
 
Lui: j'aime bien cette TV, elle est très belle.
Moi: ce modèle n'est pas intéressant, il est trop vieux, elle n'est pas FullHD, un seul port HDMI...
 
Ensuite, je lui explique les termes que j'ai utilisé.
On continuer de regarder d'autres TV, finalement je tombe sur un modèle plutôt potable.
 
Moi: Cette Sony est pas mal.
Lui: Elle est FullOption au moins?
Moi : [:lectrodz]

n°22187667
Larry_Gola​de
Posté le 11-04-2010 à 20:46:36  profilanswer
 

Il tentait peut être une blague, l'expression full option, c'est pas jeune :D


---------------
Si on attend la dernière minute pour faire quelque chose, au moins ça ne prendra qu'une minute à faire.
n°22197750
tuxbleu
renie ses origines
Posté le 12-04-2010 à 17:17:49  profilanswer
 

Gonzoide a écrit :


 
 
Les parades à cette attaque hyper classique sont quand même très faciles ... c'est vrai qu'afficher la requête n'est pas à proprement parler une faille en elle-même, elle révèle juste un amateurisme qui fait dire que, peut-être, le site est sensible aux injections.
 
Un xkcd sur le sujet :
 
http://imgs.xkcd.com/comics/exploits_of_a_mom.png


 
Heu, ca réponds pas à ma question (de noob peut etre  [:airforceone] )


---------------
Mon topic de vente - Mon feed-back
n°22200474
Gonzoide
Les cochons... dans l'espâââce
Posté le 12-04-2010 à 21:20:21  profilanswer
 

Ah ben je m'étais lancé dans une description de l'attaque, pensant que c'est ce que tu voulais savoir ... à la relecture je l'ai enlevé, pensant que j'avais mal compris et que tu savais de quoi on parlait, bref  :pt1cable:
 
En gros, tu sais que la requête est :

update utilisateur set nom='Gonzoide' where user_id=12345


Tu remplaces "Gonzoide" dans le formulaire par quelque chose du genre:

'; drop table utilisateur; --


Ta requête devient donc (une fois de plus, seulement si c'est mal protégé) :

update utilisateur set nom=''; drop table utilisateur; --where user_id=12345


donc en gros, passé le premier point-virgule tu fais ce que tu veux sur la base, ça passe :jap:
 
Plus d'infos : http://fr.wikipedia.org/wiki/Injection_SQL

Message cité 1 fois
Message édité par Gonzoide le 12-04-2010 à 21:21:56
n°22201203
tuxbleu
renie ses origines
Posté le 12-04-2010 à 22:19:29  profilanswer
 

Gonzoide a écrit :

Ah ben je m'étais lancé dans une description de l'attaque, pensant que c'est ce que tu voulais savoir ... à la relecture je l'ai enlevé, pensant que j'avais mal compris et que tu savais de quoi on parlait, bref  :pt1cable:
 
En gros, tu sais que la requête est :

update utilisateur set nom='Gonzoide' where user_id=12345


Tu remplaces "Gonzoide" dans le formulaire par quelque chose du genre:

'; drop table utilisateur; --


Ta requête devient donc (une fois de plus, seulement si c'est mal protégé) :

update utilisateur set nom=''; drop table utilisateur; --where user_id=12345


donc en gros, passé le premier point-virgule tu fais ce que tu veux sur la base, ça passe :jap:
 
Plus d'infos : http://fr.wikipedia.org/wiki/Injection_SQL


 
Heu, ca me troue le c*l, je pensais pas qu'on pouvait lancer plusieurs requette à la suite dans la meme "mysql_querry($sql);"
Je vais essayer tiens.
Bon sinon pour ma part j'utilise(ais) quelque chose qui de mémoire s'appelait genre "addslashes($var)" avant de requetter, je sais pas si c'est toujours d'actualité.
 
 :jap: pour l'explication


---------------
Mon topic de vente - Mon feed-back
mood
Publicité
Posté le 12-04-2010 à 22:19:29  profilanswer
 

n°22201279
mrbebert
Posté le 12-04-2010 à 22:26:00  profilanswer
 

tuxbleu a écrit :


 
Heu, ca me troue le c*l, je pensais pas qu'on pouvait lancer plusieurs requette à la suite dans la meme "mysql_querry($sql);"
Je vais essayer tiens.
Bon sinon pour ma part j'utilise(ais) quelque chose qui de mémoire s'appelait genre "addslashes($var)" avant de requetter, je sais pas si c'est toujours d'actualité.
 
 :jap: pour l'explication

Moi aussi, j'ai un doute [:figti]  

n°22201590
boblenain2​00
Posté le 12-04-2010 à 22:43:20  profilanswer
 

mysql_query() envoie une seule requête (les requêtes multiples ne sont pas supportées) à la base de données courante sur le serveur associé avec le link_identifier spécifié.
 
http://php.net/manual/fr/function.mysql-query.php

n°22202585
Gonzoide
Les cochons... dans l'espâââce
Posté le 13-04-2010 à 00:15:47  profilanswer
 

j'ai pondu un exemple de tête, mais tu peux faire vicieux en une requête :
 

Citation :

update utilisateur set name='Gonzoide' where userid=1


Citation :

update utilisateur set name='DTC' --' where userid=1 /* et paf, tout le monde d'appelle DTC maintenant */


 
etc etc
 
Pis pour les requêtes simples, c'est vrai pour PHP/MySQL :jap:

Message cité 1 fois
Message édité par Gonzoide le 13-04-2010 à 00:22:03
n°22203074
Yionel
Profil : lactique
Posté le 13-04-2010 à 01:33:58  profilanswer
 

Ou aussi
 

Code :
  1. update utilisateur set name='DTC' where userid=1 Or 1=1

n°22203562
Mona Soyoc
Acrobate ridé
Posté le 13-04-2010 à 07:38:16  profilanswer
 

Yionel a écrit :

Ou aussi
 

Code :
  1. update utilisateur set name='DTC' where userid=1 Or 1=1



 
Oui mais là c'est plus velu, ça signifie que tu modifies la requêtes générée par le code. Tandis que l'insertion dans un formulaire d'un nom (pour rester dans l'exemple) de type  
 

Citation :


DTC' --


 
ça peut effectivement baiser un système mal verrouillé, même sans avoir à modifier le code :o

n°22203970
Tangrim
Des bisous et des nounours !
Posté le 13-04-2010 à 09:32:22  profilanswer
 

Ça fait quoi le "--" en SQL ?


---------------
Des Bisous et des nounours ! | Internet 2025 | Dungeon-Generator
n°22203988
tuxbleu
renie ses origines
Posté le 13-04-2010 à 09:34:54  profilanswer
 

Gonzoide a écrit :

j'ai pondu un exemple de tête, mais tu peux faire vicieux en une requête :
 

Citation :

update utilisateur set name='Gonzoide' where userid=1


Citation :

update utilisateur set name='DTC' --' where userid=1 /* et paf, tout le monde d'appelle DTC maintenant */


 
etc etc
 
Pis pour les requêtes simples, c'est vrai pour PHP/MySQL :jap:


héhé, bien vu  :jap:


---------------
Mon topic de vente - Mon feed-back
n°22204370
ParadoX
Posté le 13-04-2010 à 10:17:23  profilanswer
 

En parlant de SQL, j'envoie un mail avec 2 requetes a l'admin du serveur qui a les bons droits (et moi non :o). Il me reponds ceci:
 

Citation :

Je n’arrive pas à le lancer.
 
Peux-tu reformater la requête dans un fichier .sql STP
 
Cdt,


 
Donc jlui ai renvoyé la meme requete ... dans un .sql [:god]  
Le truc qui fait peur quand on part du principe qu'ils sont censés etre "experts", surtout dans une grosse boite pareille ... [:mlc]

Message cité 2 fois
Message édité par ParadoX le 13-04-2010 à 10:17:32

---------------
Pier noir la mèr - La chanson par HFR Band - Topic TrueCrypt
n°22204428
tuxbleu
renie ses origines
Posté le 13-04-2010 à 10:22:44  profilanswer
 

ParadoX a écrit :

En parlant de SQL, j'envoie un mail avec 2 requetes a l'admin du serveur qui a les bons droits (et moi non :o). Il me reponds ceci:
 

Citation :

Je n’arrive pas à le lancer.
 
Peux-tu reformater la requête dans un fichier .sql STP
 
Cdt,


 
Donc jlui ai renvoyé la meme requete ... dans un .sql [:god]  
Le truc qui fait peur quand on part du principe qu'ils sont censés etre "experts", surtout dans une grosse boite pareille ... [:mlc]


 :??:  
heu, non mais c'est fort ça  :sweat:  
Non non, n'aie pas peur...


---------------
Mon topic de vente - Mon feed-back
n°22204506
Gonzoide
Les cochons... dans l'espâââce
Posté le 13-04-2010 à 10:30:39  profilanswer
 

Tangrim a écrit :

Ça fait quoi le "--" en SQL ?


Ca commente tout ce qui suit ... c'est le "//" C/Java, quoi
 
Donc en gros, ça change le nom de tes utilisateurs sans restriction d'identifiants => tous y passent :)

Message cité 1 fois
Message édité par Gonzoide le 13-04-2010 à 10:31:33
n°22204660
mrbebert
Posté le 13-04-2010 à 10:43:58  profilanswer
 

ParadoX a écrit :

En parlant de SQL, j'envoie un mail avec 2 requetes a l'admin du serveur qui a les bons droits (et moi non :o). Il me reponds ceci:
 

Citation :

Je n’arrive pas à le lancer.
 
Peux-tu reformater la requête dans un fichier .sql STP
 
Cdt,


 
Donc jlui ai renvoyé la meme requete ... dans un .sql [:god]  
Le truc qui fait peur quand on part du principe qu'ils sont censés etre "experts", surtout dans une grosse boite pareille ... [:mlc]

Les gens sont incapables de faire la différence entre le fond (la requête) et la forme (comment on l'exécute) :sweat:  
En fait, ils comprennent rien à ce qui se passe, ils appliquent des simili-procédures :cry:  

n°22205676
Tangrim
Des bisous et des nounours !
Posté le 13-04-2010 à 11:55:50  profilanswer
 

Gonzoide a écrit :


Ca commente tout ce qui suit ... c'est le "//" C/Java, quoi
 
Donc en gros, ça change le nom de tes utilisateurs sans restriction d'identifiants => tous y passent :)


Merci, je ne connaissais pas.


---------------
Des Bisous et des nounours ! | Internet 2025 | Dungeon-Generator
n°22205896
tuxbleu
renie ses origines
Posté le 13-04-2010 à 12:15:15  profilanswer
 

mrbebert a écrit :

Les gens sont incapables de faire la différence entre le fond (la requête) et la forme (comment on l'exécute) :sweat:  
En fait, ils comprennent rien à ce qui se passe, ils appliquent des simili-procédures :cry:  


Non mais c'est ca qui fait peur.
Ton fichier c'est pas un ".txt", je peux pas l'ouvrir  [:dao]  
 :fou: clic droit/ouvrir avec, ou renomme le en txt  [:airforceone]


---------------
Mon topic de vente - Mon feed-back
n°22205915
tuxbleu
renie ses origines
Posté le 13-04-2010 à 12:17:49  profilanswer
 

Dans ce genre là, j'ai déjà vu quelqu'un me dire "spa compliqué, regarde" et remplacer l'extension ".pdf" par ".xls", et il comprenait pas pourquoi je me faisais chier à réclamer un autre format que pdf à un fournisseur, pour exploiter les données tarifaires.
Bon quand il a ouvert son "xls", il a vaguement compris pourquoi je réclamais autre chose que du pdf...


---------------
Mon topic de vente - Mon feed-back
n°22206125
mrbebert
Posté le 13-04-2010 à 12:37:15  profilanswer
 

Et on parlera même pas de la différence texte/binaire quand on doit transférer des fichiers entre différentes architectures :pt1cable:  
Non, du .xls et du .csv, ca n'est pas -du tout- pareil :sweat:

n°22206154
mbl
Posté le 13-04-2010 à 12:39:24  profilanswer
 

ça me rappelle ma jeunesse quand j'essayais d'éditer des mp3 via un bloc note.  
Des fois ça marche pas et d'autres fois ça marchait pas non plus.  
 
 [:anauff]

n°22206187
TheCreator
zwiiiii and then shbrouk tak
Posté le 13-04-2010 à 12:43:49  profilanswer
 

mbl a écrit :

ça me rappelle ma jeunesse quand j'essayais d'éditer des mp3 via un bloc note.  
Des fois ça marche pas et d'autres fois ça marchait pas non plus.  
 
 [:anauff]


 
j'avais un petit jeu dont les maps etaient gérées par un super fichier avec une extension a la con qui, une fois ouverts avec le bloc notes, révélaient une magnifique matrice qui représentait la map... avec des 0 pour le dur, des I pour les pieges... véridique.

n°22206219
tuxbleu
renie ses origines
Posté le 13-04-2010 à 12:47:10  profilanswer
 

TheCreator a écrit :


 
j'avais un petit jeu dont les maps etaient gérées par un super fichier avec une extension a la con qui, une fois ouverts avec le bloc notes, révélaient une magnifique matrice qui représentait la map... avec des 0 pour le dur, des I pour les pieges... véridique.


Après tout pourquoi pas  [:airforceone]


---------------
Mon topic de vente - Mon feed-back
n°22206232
tuxbleu
renie ses origines
Posté le 13-04-2010 à 12:48:28  profilanswer
 

mrbebert a écrit :

Et on parlera même pas de la différence texte/binaire quand on doit transférer des fichiers entre différentes architectures :pt1cable:  
Non, du .xls et du .csv, ca n'est pas -du tout- pareil :sweat:


Tu me rappelles des catastrophes de scripts ftp là  :sweat:  :lol:  


---------------
Mon topic de vente - Mon feed-back
n°22206307
MsieurDams
Livreur de lasagnes en moto
Posté le 13-04-2010 à 12:58:09  profilanswer
 

TheCreator a écrit :


 
j'avais un petit jeu dont les maps etaient gérées par un super fichier avec une extension a la con qui, une fois ouverts avec le bloc notes, révélaient une magnifique matrice qui représentait la map... avec des 0 pour le dur, des I pour les pieges... véridique.


 
Moi j'éditais les scripts de missions de Driver (premier du nom) pour changer la voiture et en avoir une qui échappe réellement aux flics... :o


---------------
moant@hfr. The Captain formerly Static | *Brains, GroJulius, on ne vous oublie pas*
n°22206417
TheCreator
zwiiiii and then shbrouk tak
Posté le 13-04-2010 à 13:09:58  profilanswer
 

MsieurDams a écrit :


 
Moi j'éditais les scripts de missions de Driver (premier du nom) pour changer la voiture et en avoir une qui échappe réellement aux flics... :o


 
c'etait le bon temps  [:emerveille]  
 
remplacer les shapes avec des dessins sous paint dans les jeux en 2d... rah...
 
et maintenant, l'epoque psBox36000² et Steam... la fin du jeux video... [:bakk57]  
 
 
pardon pour le hs  [:cupra]

n°22206533
TrakT
Do nothing.
Posté le 13-04-2010 à 13:24:58  profilanswer
 

TheCreator a écrit :


 
c'etait le bon temps  [:emerveille]  
 
remplacer les shapes avec des dessins sous paint dans les jeux en 2d... rah...
 
et maintenant, l'epoque psBox36000² et Steam... la fin du jeux video... [:bakk57]  
 
 
pardon pour le hs  [:cupra]


 
 
Mayway, jouer à Doom avec des textures d'images de boolz, y a que ça de vrai :love:


---------------
The world is fucked, and you cannot unfuck it - Freddie Mercury said : "Nothing really matters". So do nothing.
n°22206598
MsieurDams
Livreur de lasagnes en moto
Posté le 13-04-2010 à 13:30:43  profilanswer
 

TheCreator a écrit :


 
c'etait le bon temps  [:emerveille]  
 
 


 
C'est surtout que tu pouvais faire  [:haha] aux joueurs de PS1 pour le même jeu qui luttaient et reluttaient pour essayer d'avancer dans ce jeu à la qualité plus que relative (et instable en plus sur PC, quelque chose de dingue, il a fallu attendre que je l'installe sur un PC sous XP pour qu'il ne crashe pas :heink: )


---------------
moant@hfr. The Captain formerly Static | *Brains, GroJulius, on ne vous oublie pas*
n°22206793
Plam
Bear Metal
Posté le 13-04-2010 à 13:48:04  profilanswer
 

Moi ça me rappelle Alerte Rouge, copier coller une partie du code d'un fichier, l'appeler "rules.ini" et coller des valeurs de portée, de vie etc. de chaque unité :love:


---------------
Spécialiste du bear metal
n°22206845
Poly
Posté le 13-04-2010 à 13:53:27  profilanswer
 

Alerte Rouge. [:xfred4]

n°22206949
mbl
Posté le 13-04-2010 à 14:03:04  profilanswer
 

Poly a écrit :

Alerte Rouge. [:xfred4]


 
Ca me rappelle une ex.

n°22206982
tuxbleu
renie ses origines
Posté le 13-04-2010 à 14:05:59  profilanswer
 

mbl a écrit :


 
Ca me rappelle une ex.


Qui habite Vannes ?


---------------
Mon topic de vente - Mon feed-back
n°22207010
mbl
Posté le 13-04-2010 à 14:08:27  profilanswer
 

Non pas celle la mais j'y ai pensé aussi.

n°22207066
Mitch2Pain
Posté le 13-04-2010 à 14:12:14  profilanswer
 

J'ai un PC sous Win7 en dual screen. La barre des tâches est sur l'écran principal et le player vidéo se lance par défaut sur l'écran secondaire.
J'étais absent mais une charmante personne était désireuse de matter un film sur mon PC. Malheureusement le concept de dual screen lui étant étranger, elle allume uniquement l'écran principal et ignore l'autre.
Elle trouve le fichier et le lance. Le player s'ouvre sur l'écran secondaire qui est éteint. Elle déplace alors le curseur dans la barre des tâches et Win7 affiche alors la miniature du player.
Quand je suis rentré dans la soirée je l'ai vue regarder le film dans la miniature, ctrl+alt+fleche_droite*, alt+tab, elle m'a trouvé génial.

 

[:androids974]

 

* raccourcis WinSplit Revolution qui déplace une fenêtre d'un écran à l'autre.

 

EDIT: pour ceux qui n'ont jamais vu ca:
http://forum.jvangent.nl/blog/wp-content/uploads/2008/11/taskbar-21.png

Message cité 2 fois
Message édité par Mitch2Pain le 13-04-2010 à 14:16:23
n°22207074
Plam
Bear Metal
Posté le 13-04-2010 à 14:12:38  profilanswer
 

mbl a écrit :


 
Ca me rappelle une ex.


 

tuxbleu a écrit :


Qui habite Vannes ?


 
:o C'était pas moi, j'ai juste narré l'histoire :o


---------------
Spécialiste du bear metal
n°22207257
ParadoX
Posté le 13-04-2010 à 14:24:46  profilanswer
 

Mitch2Pain a écrit :

J'ai un PC sous Win7 en dual screen. La barre des tâches est sur l'écran principal et le player vidéo se lance par défaut sur l'écran secondaire.  
J'étais absent mais une charmante personne était désireuse de matter un film sur mon PC. Malheureusement le concept de dual screen lui étant étranger, elle allume uniquement l'écran principal et ignore l'autre.
Elle trouve le fichier et le lance. Le player s'ouvre sur l'écran secondaire qui est éteint. Elle déplace alors le curseur dans la barre des tâches et Win7 affiche alors la miniature du player.
Quand je suis rentré dans la soirée je l'ai vue regarder le film dans la miniature, ctrl+alt+fleche_droite*, alt+tab, elle m'a trouvé génial.
 
 [:androids974]  
 
* raccourcis WinSplit Revolution qui déplace une fenêtre d'un écran à l'autre.
 
EDIT: pour ceux qui n'ont jamais vu ca:
http://forum.jvangent.nl/blog/wp-c [...] bar-21.png

[:ciler]  
 
Ca me rappelle mon ex qui a regardé Amelie poulain ... sur youtube, en 15 parties


---------------
Pier noir la mèr - La chanson par HFR Band - Topic TrueCrypt
mood
Publicité
Posté le   profilanswer
 

 Page :   1  2  3  4  5  ..  261  262  263  ..  1368  1369  1370  1371  1372  1373

Aller à :
Ajouter une réponse
 

Sujets relatifs
Humour : le topic Florence Foresti[Topic unique] Boules quiès & bouchons d'oreilles en général
[Topic écriture alternatif n° 3] Nouvelle du printemps, VOTEZ !Vos répliques cultes de film
[topic unique]Masters of horrorAvant d'intervenir sur un topic, que lisez-vous ?
Topic de l' actualité scientifiqueActualité et topic fermé
Siège social d'une entreprise informatique ! 
Plus de sujets relatifs à : Topic des phrases cultes des incultes de l'informatique


Copyright © 1997-2025 Groupe LDLC (Signaler un contenu illicite / Données personnelles)