include et danger


horlogerie
WRInaute occasionnel
WRInaute occasionnel
 
Messages: 461
Inscription: 15 Aoû 2005

include et danger

Message le Dim Fév 25, 2007 18:54

Bonjour,
Un code comme celui-ci est-il susceptible d'être vulnérable ou est-ce seulement avec les GET

<?php include ("http://www.monsite.com/fichier.html"); ?>

Merci


Ohax
WRInaute accro
WRInaute accro
 
Messages: 6406
Inscription: 5 Juil 2004

Message le Dim Fév 25, 2007 19:01

C'est avec les get que ça "peu" poser problème "si" la parade qui consiste à vérifier la présence d'un fichier test n'est pas mise en place.


Serious
WRInaute passionné
WRInaute passionné
 
Messages: 2438
Inscription: 21 Nov 2005

Message le Dim Fév 25, 2007 20:48

Si tu as confiance en monsite.com (et en tes serveurs DNS), pas de probleme. Et un include est un GET.


e-kiwi
Modérateur
Modérateur
 
Messages: 15541
Inscription: 23 Déc 2003

Message le Lun Fév 26, 2007 9:00

par contre, si tu peux inclure un fichier distant (je vois l url absolue, je me dit que c est un autre nom de domaine) alors tout le monde peut le faire sur ce fichier :)


horlogerie
WRInaute occasionnel
WRInaute occasionnel
 
Messages: 461
Inscription: 15 Aoû 2005

Message le Lun Fév 26, 2007 9:55

Comment :?: :?


e-kiwi
Modérateur
Modérateur
 
Messages: 15541
Inscription: 23 Déc 2003

Message le Lun Fév 26, 2007 10:37

ben en tappant le meme code :
<?php include ("http://www.monsite.com/fichier.html"); ?>

ou alors tu restes bien sur le meme nom de domaine, donc tu fais un include("./fichier.html"). ou se trouve le fichier ? tu est sur un dédié ? un mutualisé ? le fichier que t inclus est où ?


jeanluc
WRInaute accro
WRInaute accro
 
Messages: 3049
Inscription: 3 Mai 2004

Re: include et danger

Message le Lun Fév 26, 2007 10:47

horlogerie a écrit:Bonjour,
Un code comme celui-ci est-il susceptible d'être vulnérable ou est-ce seulement avec les GET

<?php include ("http://www.monsite.com/fichier.html"); ?>

Je ne vois pas comment un code qui ne contient aucune variable peut être vulnérable.

Jean-Luc


guicara
WRInaute passionné
WRInaute passionné
 
Messages: 2462
Inscription: 2 Fév 2006

Re: include et danger

Message le Lun Fév 26, 2007 15:15

jeanluc a écrit:
horlogerie a écrit:Bonjour,
Un code comme celui-ci est-il susceptible d'être vulnérable ou est-ce seulement avec les GET

<?php include ("http://www.monsite.com/fichier.html"); ?>

Je ne vois pas comment un code qui ne contient aucune variable peut être vulnérable.

Jean-Luc


Pareille, comment ? C'est impossible !
Il a indiqué monsite, pas sonsite :D non ?


xescorp
WRInaute occasionnel
WRInaute occasionnel
 
Messages: 298
Inscription: 19 Jan 2007

Message le Lun Fév 26, 2007 16:19

Aucun risque ni avec GET, ni rien.

NextGeneration
WRInaute occasionnel
WRInaute occasionnel
 
Messages: 428
Inscription: 27 Sep 2006

Message le Lun Fév 26, 2007 17:20

xescorp a écrit:Aucun risque ni avec GET, ni rien.


T'as raison riton.

Mets ça sur ton index.php:

<?php include $_GET['page'] ?>

et donne moi ton url. Jvais faire du ménage


Serious
WRInaute passionné
WRInaute passionné
 
Messages: 2438
Inscription: 21 Nov 2005

Message le Lun Fév 26, 2007 17:26

C'est une question de confiance. Il n'y a pas de risque tant que le serveur distant et les DNS ne sont pas compromis. Maintenant, si qqn arrive a modifier fichier.html ou l'IP de monsite.com et insere du code dangereux... il peut faire ce qu'il veut.
Au passage on utilise pas include() pour inserer du html. La fonction readfile() permet d'inserer un fichier sans l'executer, ce qui est beaucoup plus sur. http://fr2.php.net/manual/fr/function.readfile.php


Si vous avez aimé cette discussion, partagez-la sur vos réseaux sociaux préférés :

Lectures recommandées sur ce thème :



Qui est en ligne

Utilisateurs parcourant ce forum: Aucun utilisateur enregistré et 0 invités