Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
3260 connectés 

 


 Mot :   Pseudo :  
  Aller à la page :
 
 Page :   1  2  3  4  5  ..  364  365  366  ..  1454  1455  1456  1457  1458  1459
Auteur Sujet :

blabla@web

n°1620018
Jubijub
Parce que je le VD bien
Posté le 06-10-2007 à 00:49:47  profilanswer
 

Reprise du message précédent :

theredled a écrit :


Whole yard of shit is what you get [:petrus dei]


 
masklinn sort du corps de theredled :o


---------------
Jubi Photos : Flickr - 500px
mood
Publicité
Posté le 06-10-2007 à 00:49:47  profilanswer
 

n°1620038
Dj YeLL
$question = $to_be || !$to_be;
Posté le 06-10-2007 à 10:05:49  profilanswer
 

IrmatDen a écrit :

Cadal, je suis tombé sur un joli morceau l'autre jour niveau utilisation abusives de table (vous qui semblez fortement amateurs de ce genre de déviation [:dawa])
(et bonjour pour ce premier post ici et probablement l'un des très rare)


 
En plus de l'abus d'utilisation des tables (OMFG), faudra qu'on m'explique l'intérêt de faire une boutique en ligne en Flash [:zaib3k] D'autant que ça n'apporte absolument rien du tout là  [:itm]


---------------
Gamertag: CoteBlack YeLL
n°1620108
koskoz
They see me trollin they hatin
Posté le 06-10-2007 à 19:50:13  profilanswer
 

Rah, un de mes sites viens d'être hacké, j'ai un peu les boules :/
 
Enfin le hacker a été gentil il a juste posté une news.
 
Par contre je sais pas comment il a fait :/


---------------
Twitter
n°1620120
The-Shadow
T'as été voir dans ton profil?
Posté le 06-10-2007 à 20:09:25  profilanswer
 

URL du site ?

n°1620121
koskoz
They see me trollin they hatin
Posté le 06-10-2007 à 20:12:17  profilanswer
 

www.european-team.fr


---------------
Twitter
n°1620133
koskoz
They see me trollin they hatin
Posté le 06-10-2007 à 20:45:44  profilanswer
 

Est-ce que cette requête est sécurisée ?
 

Code :
  1. if(!empty($pass)) {
  2. $sql .= "pass = '".md5($pass)."', ";
  3. }
  4.  
  5. $sql .= "email = '$email', msn = '$msn', nom = '$nom', prenom = '$prenom', ville = '$ville', avatar = '$avatar', config = '$config', coment = '$coment', admin = '$admin' WHERE id='".(integer)$ed."' ";


 
Parce que la seule possibilité qu'on les membres au niveau interaction, c'est la gestion de leur profil et il n'y a que cette requête :/
 
Sinon la connexion à l'espace admin se fait comme suit :
 

Code :
  1. <?php
  2. $_SESSION['admin'] = false;
  3. require('includes/config.inc.php');
  4.  
  5. $nick = trim($_POST['pseudo']);
  6. $pass = md5(trim($_POST['pass']));
  7.  
  8. mysql_connect(HOSTNAME, USERNAME, PWD);
  9.  
  10. $select = mysql_query("SELECT * FROM membres WHERE pseudo='".mysql_real_escape_string($nick)."' AND pass='".mysql_real_escape_string($pass)."'" ) or die(mysql_error());
  11. $select2 = mysql_fetch_array($select);
  12.  
  13. if($select2 & $select2['admin'] == '1') {
  14.     
  15. $_SESSION['pseudo'] = $nick;
  16. $_SESSION['admin'] = true;
  17.  
  18. header("Location: admin.php" );
  19.  
  20. } else {
  21. ?>
  22. Vous n'êtes pas autorisés à vous connecter à l'espace d'administration.
  23. <?php
  24. }
  25. mysql_close();
  26. ?>


---------------
Twitter
n°1620135
The-Shadow
T'as été voir dans ton profil?
Posté le 06-10-2007 à 20:47:53  profilanswer
 

koskoz a écrit :

Est-ce que cette requête est sécurisée ?

 
Code :
  1. if(!empty($pass)) {
  2. $sql .= "pass = '".md5($pass)."', ";
  3. }
  4.  
  5. $sql .= "email = '$email', msn = '$msn', nom = '$nom', prenom = '$prenom', ville = '$ville', avatar = '$avatar', config = '$config', coment = '$coment', admin = '$admin' WHERE id='".(integer)$ed."' ";



Bah, ça dépend, comment récupères tu $email/$nom/$prenom/etc. ?


Message édité par The-Shadow le 06-10-2007 à 20:48:06
n°1620138
koskoz
They see me trollin they hatin
Posté le 06-10-2007 à 20:53:46  profilanswer
 

Bon, bah je pense savoir pourquoi :
 

Code :
  1. $ed = $_POST['ed'];
  2. $pseudo = trim($_POST['pseudo']);
  3. $pass = trim($_POST['password']);
  4. $pass_verif = trim($_POST['password_verif']);
  5. $email = trim($_POST['email']);
  6. $msn = trim($_POST['msn']);
  7. $nom = trim($_POST['nom']);
  8. $prenom = trim($_POST['prenom']);
  9. $ville = trim($_POST['ville']);
  10. $avatar = trim($_POST['avatar']);
  11. $config = trim($_POST['config']);
  12. $coment = trim($_POST['coment']);
  13. $admin = trim($_POST['admin']);


---------------
Twitter
n°1620143
The-Shadow
T'as été voir dans ton profil?
Posté le 06-10-2007 à 21:04:01  profilanswer
 

koskoz a écrit :

Bon, bah je pense savoir pourquoi :
 

Code :
  1. $ed = $_POST['ed'];
  2. $pseudo = trim($_POST['pseudo']);
  3. $pass = trim($_POST['password']);
  4. $pass_verif = trim($_POST['password_verif']);
  5. $email = trim($_POST['email']);
  6. $msn = trim($_POST['msn']);
  7. $nom = trim($_POST['nom']);
  8. $prenom = trim($_POST['prenom']);
  9. $ville = trim($_POST['ville']);
  10. $avatar = trim($_POST['avatar']);
  11. $config = trim($_POST['config']);
  12. $coment = trim($_POST['coment']);
  13. $admin = trim($_POST['admin']);



 
Aïe.
Ca craint ça.
 

n°1620145
The-Shadow
T'as été voir dans ton profil?
Posté le 06-10-2007 à 21:09:19  profilanswer
 

ça craint mais d'un autre coté, c'est rassurant de trouvé tout de suite une cause probable.

mood
Publicité
Posté le 06-10-2007 à 21:09:19  profilanswer
 

n°1620147
koskoz
They see me trollin they hatin
Posté le 06-10-2007 à 21:23:49  profilanswer
 

Addslashes sur tout ?

Message cité 1 fois
Message édité par koskoz le 06-10-2007 à 21:23:55

---------------
Twitter
n°1620149
koskoz
They see me trollin they hatin
Posté le 06-10-2007 à 21:27:14  profilanswer
 

J'ai pas l'habitude de travailler avec une variable globale seule.
 
Si je fais ça, c'est bon ?
 
mysql_real_escape_string($_POST);
 
Et à la suite, il y aurait le gros pâté que j'ai collé un peu plus tôt.


---------------
Twitter
n°1620152
The-Shadow
T'as été voir dans ton profil?
Posté le 06-10-2007 à 21:43:34  profilanswer
 

koskoz a écrit :

Addslashes sur tout ?


Non non, si ta donnée doit être un numéro, tu fais un intval($_POST['madata']); sinon tu fais un mysql_real_escape_string($_POST['madata']);
Oui c'est long, tu peux faire une fonction si tu veux
$madata= mres($_POST['madata']);
function mres($data) {
return mysql_real_escape_string($data);
}
 
Enfin y'a plein de solution possible, passer par une class mysql ou autre.
Mais mysql_real_escape_string obligatoire.

n°1620153
koskoz
They see me trollin they hatin
Posté le 06-10-2007 à 21:49:27  profilanswer
 

koskoz a écrit :

J'ai pas l'habitude de travailler avec une variable globale seule.
 
Si je fais ça, c'est bon ?
 
mysql_real_escape_string($_POST);
 
Et à la suite, il y aurait le gros pâté que j'ai collé un peu plus tôt.


 
Ca c'est pas valable ?


---------------
Twitter
n°1620156
The-Shadow
T'as été voir dans ton profil?
Posté le 06-10-2007 à 21:54:26  profilanswer
 


Comme quoi ?

 

Formulaire, input toto attend un chiffre, l'user rentre "PD".

 

$monchiffre= mysql_real_escape_string($_POST['toto']);
mysql_query("SELECT toto FROM table WHERE chiffre=$monchiffre" );

 

$monchiffre= intval($_POST['toto']);
mysql_query("SELECT toto FROM table WHERE chiffre=$monchiffre" );

 

L'une de ces 2 requêtes génère une erreur MySQL, trouvez laquelle. :)


Message édité par The-Shadow le 06-10-2007 à 21:55:13
n°1620162
The-Shadow
T'as été voir dans ton profil?
Posté le 06-10-2007 à 22:00:56  profilanswer
 


Ha tu préfères te couvrir si tu n'as pas conçu ton application quand la requête te retourne un résultat null ?
Ou alors tu utilises zéro comme identifiant dans tes DBs ?

 

Si tu attends un numérique, tu fais un intval ou une condition is_numeric, je vois pas pourquoi tu irais te faire chier à demander un échappement de chaine MySQL qui fait intervenir MySQL pour retourner un numérique.  [:airforceone]
C'est étrange cette façon de se dire "Si l'utilisateur rentre un mauvais paramètre, je préfère faire planter MySQL, j'utilise le plantage mysql comme test de variable."
Tu es du genre à, si quelqu'un doit donner un nombre entre 0 et 999, faire un if strlen($data)>3 erreur?
Non, moi je fais un $data>999 erreur.  [:airforceone]

Message cité 1 fois
Message édité par The-Shadow le 06-10-2007 à 22:04:37
n°1620164
masklinn
í dag viðrar vel til loftárása
Posté le 06-10-2007 à 22:03:09  profilanswer
 

koskoz a écrit :


 
Ca c'est pas valable ?


non


---------------
I mean, true, a cancer will probably destroy its host organism. But what about the cells whose mutations allow them to think outside the box by throwing away the limits imposed by overbearing genetic regulations? Isn't that a good thing?
n°1620166
leflos5
On est ou on est pas :)
Posté le 06-10-2007 à 22:11:29  profilanswer
 

Vous sortez d'où? Requête préparées plus filtage sur le type attendu et le risque frôle le 0 de laisser passer un truc qu'on voudrait pas (et là sans le code en question et en poussant sur les largesses tu typage php...

n°1620168
The-Shadow
T'as été voir dans ton profil?
Posté le 06-10-2007 à 22:16:37  profilanswer
 


Mais justement, si la requête est mal foutue, il vaut mieux faire un intval, ça set la variable à zéro et basta.
Là on parle de données utilisateur, si l'utilisateur rentre 'papa' dans sa date de naissance, vaut mieux lui setter son jour de naissance à zéro que de faire planter MySQL.
L'incidence reste à son niveau, celui de l'user qui rentre n'importe quoi, ça ne remet pas en cause l'intégrité de la DB et il n'y a aucun risque de la "flinguer".
Je ne trouve pas que ce soit une bonne logique de se dire "Si l'utilisateur rentre n'importe quoi, spa grave, on compte sur le fait que MySQL pourrait planter pour éviter une erreur".
 

n°1620170
Jubijub
Parce que je le VD bien
Posté le 06-10-2007 à 22:26:30  profilanswer
 

heu, c pas possible de valider les données en PHP et de jeter le user proprement ?


---------------
Jubi Photos : Flickr - 500px
n°1620171
koskoz
They see me trollin they hatin
Posté le 06-10-2007 à 22:28:50  profilanswer
 


 
Pourquoi ?


---------------
Twitter
n°1620173
masklinn
í dag viðrar vel til loftárása
Posté le 06-10-2007 à 22:32:22  profilanswer
 

koskoz a écrit :


 
Pourquoi ?


Parce que ça marche pas, point barre [:spamafote]


---------------
I mean, true, a cancer will probably destroy its host organism. But what about the cells whose mutations allow them to think outside the box by throwing away the limits imposed by overbearing genetic regulations? Isn't that a good thing?
n°1620182
koskoz
They see me trollin they hatin
Posté le 06-10-2007 à 22:35:39  profilanswer
 

masklinn a écrit :


Parce que ça marche pas, point barre [:spamafote]


 
Ptain, mais c'est relou.
C'était bien pratique ça....
 
Donc le mieux serait de faire ça :
 
foreach($_POST as $key => $value)
$$key = mysql_real_escape_string(trim($value));
 
?


---------------
Twitter
n°1620186
The-Shadow
T'as été voir dans ton profil?
Posté le 06-10-2007 à 22:40:06  profilanswer
 

koskoz a écrit :


 
Ptain, mais c'est relou.
C'était bien pratique ça....
 
Donc le mieux serait de faire ça :
 
foreach($_POST as $key => $value)
$$key = mysql_real_escape_string(trim($value));
 
?


Non, le mieux c'est de faire $toto= mysql_real_escape_string($_POST['toto']);
Je vois pas ce qui te dérange. Fais un copier/coller si c'est trop long à taper. :D

n°1620188
masklinn
í dag viðrar vel til loftárása
Posté le 06-10-2007 à 22:42:16  profilanswer
 

koskoz a écrit :

 

Ptain, mais c'est relou.
C'était bien pratique ça....

 

Donc le mieux serait de faire ça :

 

foreach($_POST as $key => $value)
$$key = mysql_real_escape_string(trim($value));

 

?


Non, le mieux c'est d'utiliser http://fr.php.net/pdo avec PDO->prepare() et PDOStatement->bindParam(), ou bien les fonctionalités équivalentes dans mysqli si tu utilises mysql.

Message cité 3 fois
Message édité par masklinn le 06-10-2007 à 22:44:08

---------------
I mean, true, a cancer will probably destroy its host organism. But what about the cells whose mutations allow them to think outside the box by throwing away the limits imposed by overbearing genetic regulations? Isn't that a good thing?
n°1620191
mIRROR
Chevreuillobolchévik
Posté le 06-10-2007 à 22:44:46  profilanswer
 

y a des prepared statements avec mysqli_ hein :o


---------------
« The enemy is the gramophone mind, whether or not one agrees with the record that is being played at the moment. » — George Orwell
n°1620193
masklinn
í dag viðrar vel til loftárása
Posté le 06-10-2007 à 22:46:23  profilanswer
 

mIRROR a écrit :

y a des prepared statements avec mysqli_ hein :o


tu réponds à qui là?


---------------
I mean, true, a cancer will probably destroy its host organism. But what about the cells whose mutations allow them to think outside the box by throwing away the limits imposed by overbearing genetic regulations? Isn't that a good thing?
n°1620196
The-Shadow
T'as été voir dans ton profil?
Posté le 06-10-2007 à 22:47:30  profilanswer
 

masklinn a écrit :


Non, le mieux c'est d'utiliser http://fr.php.net/pdo avec PDO->prepare() et PDOStatement->bindParam(), ou bien les fonctionalités équivalentes dans mysqli si tu utilises mysql.


Encore faut-il que ça soit dispo sur son PHP.

n°1620199
koskoz
They see me trollin they hatin
Posté le 06-10-2007 à 22:54:52  profilanswer
 

masklinn a écrit :


Non, le mieux c'est d'utiliser http://fr.php.net/pdo avec PDO->prepare() et PDOStatement->bindParam(), ou bien les fonctionalités équivalentes dans mysqli si tu utilises mysql.

 

Le mieux pour que ce soit sécurisé en un minimum de temps :o

 

Mais je comprend pas pourquoi on peut pas utiliser de fonctions sur des supers globals :/

Message cité 2 fois
Message édité par koskoz le 06-10-2007 à 22:55:20

---------------
Twitter
n°1620204
mIRROR
Chevreuillobolchévik
Posté le 06-10-2007 à 23:01:49  profilanswer
 

masklinn a écrit :


tu réponds à qui là?


a celui qui n a pas édité son message :o


---------------
« The enemy is the gramophone mind, whether or not one agrees with the record that is being played at the moment. » — George Orwell
n°1620205
multani
Dépressionnisé
Posté le 06-10-2007 à 23:02:19  profilanswer
 

koskoz a écrit :

Mais je comprend pas pourquoi on peut pas utiliser de fonctions sur des supers globals :/


Parce qu'elle prend en paramètre une chaine de caractère et pas un tableau ? [:petrus dei]

n°1620209
masklinn
í dag viðrar vel til loftárása
Posté le 06-10-2007 à 23:07:54  profilanswer
 

The-Shadow a écrit :


Encore faut-il que ça soit dispo sur son PHP.


Il a demandé ce qui était le mieux, moi je lui dis [:old_maxxxxxx]

koskoz a écrit :

Mais je comprend pas pourquoi on peut pas utiliser de fonctions sur des supers globals :/


Chais pas, ptet parce que mysql_real_escape_string travaille sur des string et que $_POST n'est aux dernières nouvelles pas vraiment une chaîne de caractères [:petrus dei]

 

Enfin c'est juste une idée comme ça, si ça se trouve ça a aucun rapport [:petrus75]

mIRROR a écrit :


a celui qui n a pas édité son message :o


Ouais enfin personne avait parlé de mysqli dans le topic, donc j'vois pas le rapport [:nul]

Message cité 2 fois
Message édité par masklinn le 06-10-2007 à 23:08:29

---------------
I mean, true, a cancer will probably destroy its host organism. But what about the cells whose mutations allow them to think outside the box by throwing away the limits imposed by overbearing genetic regulations? Isn't that a good thing?
n°1620211
koskoz
They see me trollin they hatin
Posté le 06-10-2007 à 23:10:58  profilanswer
 

masklinn a écrit :


Chais pas, ptet parce que mysql_real_escape_string travaille sur des string et que $_POST n'est aux dernières nouvelles pas vraiment une chaîne de caractères [:petrus dei]
 
Enfin c'est juste une idée comme ça, si ça se trouve ça a aucun rapport [:petrus75]


 
:jap:


---------------
Twitter
n°1620213
mIRROR
Chevreuillobolchévik
Posté le 06-10-2007 à 23:34:50  profilanswer
 


 

masklinn a écrit :


Non, le mieux c'est d'utiliser http://fr.php.net/pdo avec PDO->prepare() et PDOStatement->bindParam(), ou bien les fonctionalités équivalentes dans mysqli si tu utilises mysql.


 

masklinn a écrit :


Il a demandé ce qui était le mieux, moi je lui dis [:old_maxxxxxx]  


 

masklinn a écrit :


Ouais enfin personne avait parlé de mysqli dans le topic, donc j'vois pas le rapport [:nul]


 
c etait juste pour lui eviter d installer un truc inutile alors qu il a probablement un outil deja dispo
et dans l affaire tu as aussi trouvé utile d en parler donc je vois pas ton probleme :/


---------------
« The enemy is the gramophone mind, whether or not one agrees with the record that is being played at the moment. » — George Orwell
mood
Publicité
Posté le   profilanswer
 

 Page :   1  2  3  4  5  ..  364  365  366  ..  1454  1455  1456  1457  1458  1459

Aller à :
Ajouter une réponse
 

Sujets relatifs
blabla 3blabla 2
PUTAIN HARKO TU AS FERM2 BLABLA ![Beaucoup de blabla pour rien : post à effacer] Compiler .bat
variable1="blabla + variable2 +blala : c'est possible ??[PHP & regex] "blabla blabla file.ext?point=444 blabla" Recupérer 444
mail("celine@hotmail.com"," sujet","blabla"); pose une err ! Help[MySQL] WHERE 'blabla' compris dans le champ truc
[blabla@olympe] Le topic du modo, dieu de la fibre et du monde[PHP / BlaBla - limite]
Plus de sujets relatifs à : blabla@web


Copyright © 1997-2025 Groupe LDLC (Signaler un contenu illicite / Données personnelles)