Précédent   Forum des professionnels en informatique > PHP > Langage
Langage Forum sur le langage PHP, la POO, les conventions, la sécurité, etc. Avant de poster : FAQ Langage, toutes les FAQ PHP, cours langage et sources PHP
Partagez cette discussion sur d'autres réseaux sociaux : Viadeo Twitter Google Facebook Digg Delicious MySpace Yahoo
Réponse Proposer ce sujet en actualité
 
Outils de la discussion
Publicité
'
Vieux 10/08/2011, 03h27   #1
Invité de passage
 
Inscription : avril 2011
Messages : 5
Détails du profil
Informations forums :
Inscription : avril 2011
Messages : 5
Points : 0
Points : 0
Par défaut comportement inatendu,sécurité faille,texte formulaire html preformaté

Bonjour,
Lors de la création d'un site web j'ai remarqué quelque chose que je n'arrive pas à comprendre:
Code :
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
 
<html>
<head>
</head>
<body>
<?php
	$a="";
	echo $a;
	if(isset($_POST['a']))
	{
		$a=$_POST['a'];
		echo $a;
	}
?>
<form method="POST" action="index.php" >
<input name="a" type="text" />
<input type="submit" />
</form>
 
</body>
</html>
Au premier chargement de la page le premier echo ne m'affiche rien et le deuxième n'est pas appelé : rien d'anormal!!.

Mais maintenant pour tester mes failles sur le site je remplit le formulaire par a";// je m'attends à ce que
devienne:
équivalent à
mais contrairement à ce que je m'attendais, il ne m'affiche pas a mais a";//.
Bon,alors c'est génial, je suis content car c'est sécurisé mais je ne comprends pas pourquoi il ne m'a pas afficher tous simplement ce que j’attendais.

La seul explication semble être que php ajoute un antislash devant le guillemet que j'ai entré dans le formulaire mais dans php.ini, j'ai magic_quotes_gpc = Off.

Savez vous d'où peut provenir ce comportement ?
j'utilise xampp 1.7.4 qui utilise PHP 5.3.5 (http://www.apachefriends.org/fr/xampp-windows.html)

merci d'avance pour vos lumières
benoit910 est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 10/08/2011, 09h42   #2
Rédacteur/Modérateur
 
Avatar de Thes32
 
Homme
Développeur Web
Inscription : décembre 2006
Messages : 2 335
Détails du profil
Informations personnelles :
Sexe : Homme

Informations professionnelles :
Activité : Développeur Web

Informations forums :
Inscription : décembre 2006
Messages : 2 335
Points : 3 774
Points : 3 774
Salut,

Peux tu voir ce que donne le petit test suivant:

Code :
1
2
3
4
 
echo get_magic_quotes_gpc();
echo PHP_EOL;
echo get_magic_quotes_runtime();
__________________
Développeur | Zend Certified Engineer

Étapes Pour mieux se servir du forum:
1. Commencez par lire les cours et tutoriels ;
2. Faites une recherche;
3. Faites un post si rien trouvé dans les deux étapes précédentes en respectant les règles;

Nix>_Rien n'est plus pratique que la théorie
Thes32 est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 10/08/2011, 10h51   #3
Membre habitué
 
Homme Lucas GAUTHERON
Lycéen
Inscription : décembre 2008
Messages : 106
Détails du profil
Informations personnelles :
Nom : Homme Lucas GAUTHERON

Informations professionnelles :
Activité : Lycéen

Informations forums :
Inscription : décembre 2008
Messages : 106
Points : 145
Points : 145
Non mais.. PHP va simplement affecter à $a la valeur de $_POST['machin'], pas réévaluer son contenu (encore heureux ! sinon ce serait juste impossible de programmer)
lucas74 est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 10/08/2011, 14h47   #4
Invité de passage
 
Inscription : avril 2011
Messages : 5
Détails du profil
Informations forums :
Inscription : avril 2011
Messages : 5
Points : 0
Points : 0
merci pour vos réponses (désoler pour le retard de ma réponse)
lucas74 : oui php semble bien réevaluer mais ce qui m'interresse c'est comment il le fait,pourquoi et si on peut le désactiver.

Code :
1
2
3
4
 
echo get_magic_quotes_gpc();
echo PHP_EOL;
echo get_magic_quotes_runtime();
m'affiche respectivement:
Code :
1
2
3
4
0
(---rien n'est affiché pour echo PHP_EOL---)
0
benoit910 est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 10/08/2011, 14h54   #5
Responsable Développement Web

 
Avatar de Bovino
 
Homme Didier Mouronval
Développeur Web
Inscription : juin 2008
Messages : 13 807
Détails du profil
Informations personnelles :
Nom : Homme Didier Mouronval
Âge : 41
Localisation : France, Gironde (Aquitaine)

Informations professionnelles :
Activité : Développeur Web
Secteur : High Tech - Éditeur de logiciels

Informations forums :
Inscription : juin 2008
Messages : 13 807
Points : 35 797
Points : 35 797
Citation:
Envoyé par benoit910
lucas74 : oui php semble bien réevaluer mais ce qui m'interresse c'est comment il le fait,pourquoi et si on peut le désactiver.
Chut... tu es le seul à le savoir !
Même PHP n'est pas au courant puisqu'il te ressort tes variables comme elles ont été rentrées (voir ton test)
__________________
Pas de question technique par MP !
Tout le monde peut participer à developpez.com, vous avez une idée, contactez-moi !
Vous possédez un blog et aimeriez diffuser vos billets sur le forum, contactez-moi !
Mes formations video2brain : La formation complète sur JavaScriptJavaScript et le DOM par la pratiquePHP 5 et MySQL : les fondamentaux
Mon livre sur jQuery
Bovino est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 10/08/2011, 15h33   #6
Rédacteur
 
Avatar de jreaux62
 
Homme Jérôme Réaux
Webdesigner
Inscription : août 2008
Messages : 2 993
Détails du profil
Informations personnelles :
Nom : Homme Jérôme Réaux
Âge : 45
Localisation : France, Pas de Calais (Nord Pas de Calais)

Informations professionnelles :
Activité : Webdesigner
Secteur : Arts - Culture

Informations forums :
Inscription : août 2008
Messages : 2 993
Points : 5 786
Points : 5 786
Envoyer un message via Skype™ à jreaux62
Citation:
Envoyé par benoit910 Voir le message
mais contrairement à ce que je m'attendais, il ne m'affiche pas a mais a";//.
Savez vous d'où peut provenir ce comportement ?
C'est pourtant tout-à-fait logique.
dans a";// : tous les éléments sont considérés comme des strings, des entités (html)
Aucune confusion possible pour php avec le ";" de "fin d'instruction de ligne php" ...

ps : le "/" est appelé string-ficelle attention quand il est dans l'array !

Essaie de faire pour voir :
Code :
<input name="a" type="text" value="<?php echo $a; ?>" />
__________________
"Ce qui se conçoit bien s'énonce clairement - Et les mots pour le dire arrivent aisément."
Nicolas Boileau-Despréaux, Homme de lettres français (1636-1711), principal théoricien de l'esthétique classique.
Site perso Mes tutos DVP : Gestion-Affichage de Nouvelles - Affichage en tableau HTML - Fonctions de redimensionnement d'images
jreaux62 est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 11/08/2011, 11h20   #7
Rédacteur/Modérateur
 
Avatar de Thes32
 
Homme
Développeur Web
Inscription : décembre 2006
Messages : 2 335
Détails du profil
Informations personnelles :
Sexe : Homme

Informations professionnelles :
Activité : Développeur Web

Informations forums :
Inscription : décembre 2006
Messages : 2 335
Points : 3 774
Points : 3 774
Citation:
Envoyé par Bovino Voir le message
Chut... tu es le seul à le savoir !
Même PHP n'est pas au courant puisqu'il te ressort tes variables comme elles ont été rentrées (voir ton test)
Trop fort !
__________________
Développeur | Zend Certified Engineer

Étapes Pour mieux se servir du forum:
1. Commencez par lire les cours et tutoriels ;
2. Faites une recherche;
3. Faites un post si rien trouvé dans les deux étapes précédentes en respectant les règles;

Nix>_Rien n'est plus pratique que la théorie
Thes32 est déconnecté   Envoyer un message privé Réponse avec citation 00
Réponse Proposer ce sujet en actualité
Outils de la discussion



Fuseau horaire GMT +2. Il est actuellement 08h46.


 
 
 
 
Partenaires

Hébergement Web