Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
1539 connectés 

  FORUM HardWare.fr
  Programmation
  PHP

  [RESOLU] Je crois que c'est absolument incroyable, mais pas sûr...

 


 Mot :   Pseudo :  
 
Bas de page
Auteur Sujet :

[RESOLU] Je crois que c'est absolument incroyable, mais pas sûr...

n°1578316
parisborde​aux
Posté le 23-06-2007 à 11:39:08  profilanswer
 

Bonjour,
 
Un programmeur réalise en ce moment un script PHP/MySQL pour moi.
 
Dans une page, toutes les données de ma base de données sont passées en clair dans l'URL! Toute personne qui affiche cette page peut donc voir ces paramètres !
 
Quelque chose comme ça:

Code :
  1. http://www.mondomaine.com/page.php [...] word|(...)


(j'ai remplacé ici les données réelles par leur signification)
 
Je lui fait remarquer, et il me répond "où est le problème avec ça?"
 
Je pense qu'une telle réponse est incroyable mais, n'étant pas programmeur, je ne sais pas quoi lui rétorquer exactement.
 
Votre avis?
 
Merci.
 
Laurent


Message édité par parisbordeaux le 23-06-2007 à 12:27:46
mood
Publicité
Posté le 23-06-2007 à 11:39:08  profilanswer
 

n°1578318
gizmo
Posté le 23-06-2007 à 11:41:36  profilanswer
 

vire-le, purement et simplement, il est visiblement incompétent.

n°1578320
parisborde​aux
Posté le 23-06-2007 à 11:45:17  profilanswer
 

OK :) mais quels arguments exactement ?  Quiconque voit les paramètres de la BD, mais quelles conséquences exactement ?
 
Merci.

n°1578322
masklinn
í dag viðrar vel til loftárása
Posté le 23-06-2007 à 11:49:24  profilanswer
 

N'importe qui d'un peu malin va pouvoir se connecter à ton serveur de db en tant que "toi" (que ton application), il va donc pouvoir
 
1. récupérer toutes les infos y étant stockées (y compris des infos personnelles sur tes clients/utilisateurs), ce qui extrèmement grave pour les gens utilisant ton site
2. modifier et potentiellement détruire ta db, ce qui est extrèmement grave pour toi et ton site
 


---------------
Stick a parrot in a Call of Duty lobby, and you're gonna get a racist parrot. — Cody
n°1578324
parisborde​aux
Posté le 23-06-2007 à 11:55:00  profilanswer
 

Merci ! Voilà qui est clair et précis !
 
Bonne journée. :)
 
'm'en va botter l'cul à quelqu'un...

n°1578596
CyberDenix
Posté le 24-06-2007 à 22:18:58  profilanswer
 

:ouch:  :ouch:  :ouch:


---------------
Directeur Technique (CTO)
n°1578597
ZePRiNCE
Coucou, tu veux voir ma RTX ?
Posté le 24-06-2007 à 22:24:35  profilanswer
 

masklinn a écrit :

N'importe qui d'un peu malin va pouvoir se connecter à ton serveur de db en tant que "toi" (que ton application), il va donc pouvoir
 
1. récupérer toutes les infos y étant stockées (y compris des infos personnelles sur tes clients/utilisateurs), ce qui extrèmement grave pour les gens utilisant ton site
2. modifier et potentiellement détruire ta db, ce qui est extrèmement grave pour toi et ton site


 
Pas forcément,
Vu que la plupart des bases de données mysql ne sont atteignables qu'en "localhost"
Enfin, c'est quand meme vraiment pas professionnel, c'est un gros nul, et puis meme si ce n'est atteignable qu'en local, si c'est sur un serveur mutualisé, il suffit que le pirate ait un compte sur le meme pc, et c'est mort.
 
C'est du gros n'importe quoi.
 
PS: moi je programme très bien :whistle:


---------------
A VENDRE: Razer Chroma ARGB Controller / Boitier / Support Triple Screen / Ventirad / Carte USB3
n°1579086
grosbin
OR die;
Posté le 25-06-2007 à 23:09:13  profilanswer
 

Respects  :D  Il a quel âge ce dév là ?


---------------
Photos Panoramiques Montagnes Haute Savoie
n°1580157
naeh
Posté le 27-06-2007 à 22:52:23  profilanswer
 

certes on y pensant ce n'est si grave que ça, tout en pensant que la connexion ne se fait qu'on local (donc pas d'acces externe) et que le user en question n'a pas de droits critiques sur la base etc. mais rien n'empeche qui si on sait faire tout ça, on passe les params de connexion dans l'url c'est totalement insensé !
 
donc botte lui bien les fesses :D

n°1580161
deadalnix
Posté le 27-06-2007 à 22:59:37  profilanswer
 

Cela dit, c'est quand meme vachement grave que la bdd soit en localhost ou pas.
 
Il suffit qu'il y ai la moindre faille autre part et ton site est cuit. D'autant plus qu'etant donné ses methodes ici, il devrait y en avoir d'autre des ailles en cherchant bien.

mood
Publicité
Posté le 27-06-2007 à 22:59:37  profilanswer
 

n°1580162
naeh
Posté le 27-06-2007 à 23:04:54  profilanswer
 

injections sql, quand on a toutes ces données humm...  :sweat:

n°1580174
ZePRiNCE
Coucou, tu veux voir ma RTX ?
Posté le 28-06-2007 à 00:34:41  profilanswer
 

résolu... tu l'as viré ça y est ? :lol:


---------------
A VENDRE: Razer Chroma ARGB Controller / Boitier / Support Triple Screen / Ventirad / Carte USB3

Aller à :
Ajouter une réponse
  FORUM HardWare.fr
  Programmation
  PHP

  [RESOLU] Je crois que c'est absolument incroyable, mais pas sûr...

 

Sujets relatifs
[Resolu] 1 erreur de validation XHTML 1.0[Javascript - URGENT] traitement de chaine de caractère - Résolu
[RESOLU]javascript + variable[resolu]$_GET avec variable contenant des espaces
[RESOLU] librairie C pour le buzzer pc ? fonction frequence ?[html] problème d'affichage selon la résolution[resolu]
[resolu] Ajouts de données sql par php[resolu]probleme avec les '&' et les requetes ajax
[résolu]XSL conditions[RESOLU]-[HTML, CSS] positionnement div
Plus de sujets relatifs à : [RESOLU] Je crois que c'est absolument incroyable, mais pas sûr...


Copyright © 1997-2022 Hardware.fr SARL (Signaler un contenu illicite / Données personnelles) / Groupe LDLC / Shop HFR