|
Publicité ' | |||||||||||||||||||||||
|
|
#1 | ||
|
Invité de passage
![]() |
J'utilise Kiiz'CMS qui fournit une boutique qui comporte une grosse faille de type "Injection SQL". Les Hackeurs peuvent mettre une simple quote ' dans la barre d'adresse (&cat=1) ==> (&cat='1) et provoquer des erreurs pour que mysql_error() indique des infos sur la BDD. Le Hackeur a donc accès a tout les comptes. Merci de m'aider à résoudre cette faille.
Voici la page php: Code :
|
||
|
|
00
|
|
|
#2 | ||
|
Membre émérite
![]() Développeur Inscription : août 2010 Messages : 587 ![]() |
tu as le choix, avec un mysql_real_escape_string($_GET['cat']) ou un (int)$_GET['cat'], ce qui donne :
Code :
__________________
Développeur informatique contrarié... |
||
|
|
00
|
|
|
#3 |
|
Invité de passage
![]() |
Merci à vous.
|
|
|
00
|
Copyright © 2000-2012 - www.developpez.com