IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Qt Discussion :

Comment protéger mon programme Qt contre les bombes XML ?


Sujet :

Qt

  1. #1
    Candidat au Club
    Profil pro
    Inscrit en
    Septembre 2013
    Messages
    1
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Septembre 2013
    Messages : 1
    Points : 2
    Points
    2
    Par défaut Comment protéger mon programme Qt contre les bombes XML ?
    Bonjour,

    Je developpe une application qui affiche du HTML produit par d'autres utilisateurs. Malheureusement certains s'amusent a introduire des bombes xml sous forme d'image svg, inclues dans le html (exemple: "Billion Laughs bomb" [@admins: Merci de ne pas effacer ca, meme si c'est de l'anglais, c'est important pour la comprehension du post])

    Comment puis-je empecher Qt d'interpreter du svg, tout en gardant la possibilite d'afficher d'autres types d'images, url, etc ?

    Pour l'instant, la methode la plus efface--mais certes peu elegante--est de faire:

    $> chmod 0 /usr/lib/x86_64-linux-gnu/qt4/plugins/imageformats/libqsvg.so

    - comment puis-je empecher Qt de charger le plugin qui fournit la lecture svg au demarrage de mon application ?
    - comment puis-je forcer Qt a utiliser mon propre XmlReader qui ne fera pas de resolution des "Entity" sur lesquels sont basees les bombes ?

    Merci d'avance pour toute aide
    CS

  2. #2
    Expert éminent sénior
    Avatar de koala01
    Homme Profil pro
    aucun
    Inscrit en
    Octobre 2004
    Messages
    11 614
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 52
    Localisation : Belgique

    Informations professionnelles :
    Activité : aucun

    Informations forums :
    Inscription : Octobre 2004
    Messages : 11 614
    Points : 30 626
    Points
    30 626
    Par défaut
    Salut,

    De manière générale, même si tu désactives l'affichage des svg, cela ne donneras qu'un bref répis car ce genre d'attaque est aussi bien utilisable avec n'importe quel fichier pris en charge par le parser XML.

    Au final, tu vas empêcher les utilisateur d'accéder aux svg, dont la plupart sont malgré tout tout à fait honnêtes, mais cela n'empêchera absolument rien

    Et donc, si tu commences dans ce gout là, bah, tu finiras très vite par vouloir désactiver le parser XML, alors, non vu que c'est lui qui est la cible principale

    Et, si tu en arrives à cette extrémité, bah, tant qu'à faire, tu interdit HTML5 et tout ce qui s'en suit... Et quoi... tu fais retomber tes clients à l'age de pierre

    Par contre, tant que c'est du fichier texte, il te reste une chance de l'interpréter, entre le moment où le fichier arrive d'internet et celui où tu l'envoies au parser.

    Tu n'est pas obligé d'utiliser le parser XML pour te rendre compte que tu as dix balises d'entités (ou plus, ou moins) qui définissent des entités dont la définition correspond, justement, au nom de l'entité définie juste avant : une simple boucle et peut etre une ou deux expression régulière feront l'affaire .

    Bon, je n'ai pas vraiment réfléchis au problème, mais je suis sur que cela ne devrais pas prendre plus d'un quard d'heure pour code un algorithme qui aura de bonnes chances d'en arrêter la majeur partie
    A méditer: La solution la plus simple est toujours la moins compliquée
    Ce qui se conçoit bien s'énonce clairement, et les mots pour le dire vous viennent aisément. Nicolas Boileau
    Compiler Gcc sous windows avec MinGW
    Coder efficacement en C++ : dans les bacs le 17 février 2014
    mon tout nouveau blog

  3. #3
    Responsable Systèmes


    Homme Profil pro
    Gestion de parcs informatique
    Inscrit en
    Août 2011
    Messages
    17 438
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Activité : Gestion de parcs informatique
    Secteur : High Tech - Matériel informatique

    Informations forums :
    Inscription : Août 2011
    Messages : 17 438
    Points : 43 081
    Points
    43 081
    Par défaut limitations xml
    Si tu reçois un fichier, est-ce que les SVG pèsent dans le fichier ? Si c'est le cas, il est possible simplement de limiter la taille des fichiers.
    Ma page sur developpez.com : http://chrtophe.developpez.com/ (avec mes articles)
    Mon article sur le P2V, mon article sur le cloud
    Consultez nos FAQ : Windows, Linux, Virtualisation

Discussions similaires

  1. Comment protéger mon jar contre la décompilation ?
    Par byubi dans le forum Débuter avec Java
    Réponses: 6
    Dernier message: 04/05/2009, 09h48
  2. Protéger mon programme contre la copie
    Par dayr dans le forum Outils
    Réponses: 75
    Dernier message: 06/01/2009, 02h59
  3. Comment protéger mon programme contre une copie ?
    Par bolanoy dans le forum Langage
    Réponses: 4
    Dernier message: 18/07/2008, 17h11
  4. Réponses: 17
    Dernier message: 31/10/2005, 15h59

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo