Précédent   Forum des professionnels en informatique > PHP > Langage > Sessions
Sessions Forum d'entraide sur les sessions avec PHP. Avant de poster -> FAQ sessions, Cours sessions et Sources sécurité
Partagez cette discussion sur d'autres réseaux sociaux : Viadeo Twitter Google Facebook Digg Delicious MySpace Yahoo
Réponse Proposer ce sujet en actualité
 
Outils de la discussion
Publicité
'
Vieux 17/07/2006, 02h34   #1
Invité de passage
 
Inscription : juillet 2006
Messages : 2
Détails du profil
Informations forums :
Inscription : juillet 2006
Messages : 2
Points : 1
Points : 1
Par défaut Erreur SQL dans forum

Bonjour ,

j'ai réellement très peur car il y a peu de temps j'ai un "hacker" qui m'a écri a révélé une erreur sql dans mon forum , je l'ai pourtant mi à jour et il s'agit de la dernière version ( Invision Power Board ) , je sais pas quoi faire il a surement accès à la base de donnée et c'est porteur de consequences ...

Alors voilà la faille qu'il m'a montré :
http://www.***********.com/forum/index.php?act=SF&amp;act=http://www.google.fr/webhp%3f<script>alert("******");</script>%22%27

ça me fait ça :

mySQL query error: SELECT * FROM ibf_topics
WHERE forum_id in () and approved='1' and (heart='1') ORDER BY last_post DESC

mySQL error: You have an error in your SQL syntax. Check the manual that corresponds to your MySQL server version for the right syntax to use near ') and approved='1' and (heart='1') ORDER BY last_post DESC' at
mySQL error code:
Date: Monday 17th of July 2006 02:39:15 AM

------------
Et là je me dis comment corriger l'erreur ? je veux corriger la "faille" avant que l'histoire ne s'ébruite et que je ne demande les changements de mots de pass , comme ça je pourrais dire "situation maitrisée"
bigball est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 17/07/2006, 03h11   #2
Membre chevronné
 
Inscription : juillet 2006
Messages : 1 194
Détails du profil
Informations forums :
Inscription : juillet 2006
Messages : 1 194
Points : 751
Points : 751
Citation:
Envoyé par bigball
Bonjour ,

j'ai réellement très peur car il y a peu de temps j'ai un "hacker" qui m'a écri a révélé une erreur sql dans mon forum , je l'ai pourtant mi à jour et il s'agit de la dernière version ( Invision Power Board ) , je sais pas quoi faire il a surement accès à la base de donnée et c'est porteur de consequences ...

Alors voilà la faille qu'il m'a montré :
http://www.***********.com/forum/index.php?act=SF&amp;act=http://www.google.fr/webhp%3f<script>alert("******");</script>%22%27

ça me fait ça :

mySQL query error: SELECT * FROM ibf_topics
WHERE forum_id in () and approved='1' and (heart='1') ORDER BY last_post DESC

mySQL error: You have an error in your SQL syntax. Check the manual that corresponds to your MySQL server version for the right syntax to use near ') and approved='1' and (heart='1') ORDER BY last_post DESC' at
mySQL error code:
Date: Monday 17th of July 2006 02:39:15 AM

------------
Et là je me dis comment corriger l'erreur ? je veux corriger la "faille" avant que l'histoire ne s'ébruite et que je ne demande les changements de mots de pass , comme ça je pourrais dire "situation maitrisée"

Ce ne serait pas plutôt une erreur suite à un mauvais paramètre ?
Ton explication ne montre pas la possibilité de SQL injection.
Sergejack est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 17/07/2006, 03h48   #3
Invité de passage
 
Inscription : juillet 2006
Messages : 2
Détails du profil
Informations forums :
Inscription : juillet 2006
Messages : 2
Points : 1
Points : 1
merci , alors c'est une arnaque , mdr , je te remercie car que ce serait-il passé si j'avais demandé le changement de mots de passes ( ce serait devenu un secret d'Etat )

Encore merci
bigball est déconnecté   Envoyer un message privé Réponse avec citation 00
Réponse Proposer ce sujet en actualité Cette discussion est résolue.
Outils de la discussion



Fuseau horaire GMT +2. Il est actuellement 04h44.


 
 
 
 
Partenaires

Hébergement Web