injection code sql

webmasterdemonsite
WRInaute passionné
WRInaute passionné
 
Messages: 1095
Inscription: 31 Aoû 2007

injection code sql

Message le Mer Déc 24, 2008 17:23

bonjour

je veux tester mes formulaire contre l'injection de code:

j'ai donc éssayé de renter dans le formulaire des truc du genre ' ou /* /*

mais rien n'y fait je n'arrive pas a m'auto injecter du code sql , la honte !!!

je rapelle que c'est juste pour tester la sécurité de mon site...

y a un truc que j'ai pas compris ou quoi?

est ce que IE7 ou mon hebergeur (ovh) ont des systeme de protection contre l'injection de code sql?


quand je met des '''' dans mon forumulaire, ils semblent être directement traduits en \'\'\'\' sans que je ne demande quoi que se soit (htmlentities, htmlspecialchars ou autre modificateur de chaines)

un coup de pouce?

JOYEUX NOEL


YoyoS
WRInaute accro
WRInaute accro
 
Messages: 3835
Inscription: 14 Sep 2006

Message le Mer Déc 24, 2008 17:58

magic_quotes est surement actif par défaut on dirait.

Joyeux Noël ;)


zeb
WRInaute accro
WRInaute accro
 
Messages: 4560
Inscription: 5 Déc 2004

Re: injection code sql

Message le Mer Déc 24, 2008 19:00

webmasterdemonsite a écrit:quand je met des '''' dans mon forumulaire, ils semblent être directement traduits en \'\'\'\' sans que je ne demande quoi que se soit

Une injection ne passe pas forcement par des ' ou des " de plus ces caractères peuvent être injecté sous une autre forme parfois.

webmasterdemonsite
WRInaute passionné
WRInaute passionné
 
Messages: 1095
Inscription: 31 Aoû 2007

Re: injection code sql

Message le Mer Déc 24, 2008 22:17

bonjour

merci de vos réponses

YoyoS a écrit:
magic_quotes est surement actif par défaut on dirait.


c'est quoi ca? c'est coté serveur?


zeb a écrit:
webmasterdemonsite a écrit:quand je met des '''' dans mon forumulaire, ils semblent être directement traduits en \'\'\'\' sans que je ne demande quoi que se soit

Une injection ne passe pas forcement par des ' ou des " de plus ces caractères peuvent être injecté sous une autre forme parfois.


sous quelles autres formes stp?

bon réveillon


mrPringle
WRInaute impliqué
WRInaute impliqué
 
Messages: 592
Inscription: 11 Mar 2006

Message le Mer Déc 24, 2008 23:20

- magic_quotes est effectivement coté serveur, si activé, ça échappe les quotes automatiquement.
- Tu devrais être plutôt content de ne pas pouvoir "auto injecter" tes scripts.
- Si tu aimes la langue de Shakespeare : http://zain4go.blog.com/2060878/

Bon courage pour ton débuggage et bon réveillon aussi merci :)

webmasterdemonsite
WRInaute passionné
WRInaute passionné
 
Messages: 1095
Inscription: 31 Aoû 2007

Message le Mer Déc 24, 2008 23:44

mrPringle a écrit:- Tu devrais être plutôt content de ne pas pouvoir "auto injecter" tes scripts.


c'est clair, c'etait pour tester
merci pour le lien

bon réveillon à toi aussi


Leonick
WRInaute accro
WRInaute accro
 
Messages: 19595
Inscription: 8 Aoû 2004

Message le Jeu Déc 25, 2008 10:48

sauf que l'injection de code ne pas pas par le formulaire, mais par un envoi direct (curl, ...)

webmasterdemonsite
WRInaute passionné
WRInaute passionné
 
Messages: 1095
Inscription: 31 Aoû 2007

Message le Jeu Déc 25, 2008 19:55

Leonick a écrit:sauf que l'injection de code ne pas pas par le formulaire, mais par un envoi direct (curl, ...)


ah ok!! je comprends mieux, merci

a+


Si vous avez aimé cette discussion, partagez-la sur vos réseaux sociaux préférés :

Lectures recommandées sur ce thème :



Qui est en ligne

Utilisateurs parcourant ce forum: Aucun utilisateur enregistré et 1 invité


cron