IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

EDI, CMS, Outils, Scripts et API PHP Discussion :

Vulnérabilité SQL critique pour Drupal


Sujet :

EDI, CMS, Outils, Scripts et API PHP

  1. #1
    Membre émérite

    Profil pro
    Inscrit en
    Mai 2008
    Messages
    1 576
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Mai 2008
    Messages : 1 576
    Points : 2 440
    Points
    2 440
    Par défaut Vulnérabilité SQL critique pour Drupal
    https://www.drupal.org/SA-CORE-2014-005

    Pour tous ceux qui ont des sites Drupal 7, il est conseillé de faire une mise à jour immédiatement vers la version 7.32, ou d'appliquer le patch donné dans le lien.

    Détails ici.
    tl;dr: une faille dans la prise en charge des tableaux de paramètres permet à n'importe qui (même un utilisateur anonyme) d'injecter le code de son choix dans la requête SQL, et lui permet de faire à peu près tout ce qu'il veut avec le site.

    Un rappel à tous qu'écrire un code sécurisé n'est pas facile et qu'il ne suffit pas d'utiliser les requêtes préparées pour déclarer que son code est sûr (les requêtes préparées sont le minimum).

  2. #2
    Modérateur
    Avatar de sabotage
    Homme Profil pro
    Inscrit en
    Juillet 2005
    Messages
    29 208
    Détails du profil
    Informations personnelles :
    Sexe : Homme

    Informations forums :
    Inscription : Juillet 2005
    Messages : 29 208
    Points : 44 155
    Points
    44 155
    Par défaut
    Ah ba oui utiliser une donnée utilisateur directement dans la requête c'est une belle bourde
    N'oubliez pas de consulter les FAQ PHP et les cours et tutoriels PHP

Discussions similaires

  1. Réponses: 2
    Dernier message: 06/05/2014, 09h14
  2. [SQL] Commande pour transformer un mot
    Par gandalf_le_blanc dans le forum Langage SQL
    Réponses: 4
    Dernier message: 02/12/2004, 16h58
  3. [sql] update pour debutant
    Par zebulix13 dans le forum Langage SQL
    Réponses: 3
    Dernier message: 11/06/2004, 15h45
  4. syntax sql spéciale pour postgresql ???
    Par krimson dans le forum PostgreSQL
    Réponses: 1
    Dernier message: 05/05/2004, 15h23

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo