le 07/01/2005 à 02:55
LupusMic
Bonjour,
Il semblerait que le site, et surtout les forums, fassent trop confiance en le contenu des tableaux _GET et _POST (peut-être même _COOKIE tient ;) ).
En effet, si je note dans la barre d'adresse : http://3hphp.lephpfacile.com/forums/new_topic.php?f=4' and id='5
La variable id sera conservée durant ma navigation.
Donc j'ai deux requêtes :
1 - néttoyer les variables en entrées (toutes, _COOKIE inclu car on peut trafiquer leur contenu) ou refuser ce qui ne correspond pas au motif attendu.
2 - Ne plus donnéer d'exmple de codes qui font directement utiliser les valeurs des variables en entré.
Voilà, c'était mon second message pour me faire encore plus d'amis :)
++
Il semblerait que le site, et surtout les forums, fassent trop confiance en le contenu des tableaux _GET et _POST (peut-être même _COOKIE tient ;) ).
En effet, si je note dans la barre d'adresse : http://3hphp.lephpfacile.com/forums/new_topic.php?f=4' and id='5
La variable id sera conservée durant ma navigation.
Donc j'ai deux requêtes :
1 - néttoyer les variables en entrées (toutes, _COOKIE inclu car on peut trafiquer leur contenu) ou refuser ce qui ne correspond pas au motif attendu.
2 - Ne plus donnéer d'exmple de codes qui font directement utiliser les valeurs des variables en entré.
Voilà, c'était mon second message pour me faire encore plus d'amis :)
++