IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

JavaScript Discussion :

[AJAX] AJAX et sécurité


Sujet :

JavaScript

  1. #1
    Candidat au Club
    Profil pro
    Inscrit en
    Mai 2007
    Messages
    4
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Mai 2007
    Messages : 4
    Points : 2
    Points
    2
    Par défaut [AJAX] AJAX et sécurité
    Bonjour tout le monde,

    J'ai une question concernant la sécurité d'un script.
    Exemple : une gallerie d'image.

    Quand le visiteur clique sur "Effacer cette image", une requete en AJAX est envoyée vers
    include/delete.php?idphoto=123

    Le dossier /include est protégé par un htaccess qui empeche à tout le monde sauf au serveur d'y accéder :
    Order Deny,Allow
    Allow from 127.0.0.1
    Deny from All


    ma question est : un visiteur qui ne peut pas avoir accès au lien "effacer cette image" peut-il accéder à la page delete.php ? Peut-on "injecter" du javascript sur une page pour y insérer une requete AJAX ?

    Merci pour vos réponses !

  2. #2
    Membre actif
    Avatar de maxime.ohayon
    Profil pro
    Inscrit en
    Mai 2007
    Messages
    113
    Détails du profil
    Informations personnelles :
    Âge : 36
    Localisation : France, Gironde (Aquitaine)

    Informations forums :
    Inscription : Mai 2007
    Messages : 113
    Points : 226
    Points
    226
    Par défaut
    a question est : un visiteur qui ne peut pas avoir accès au lien "effacer cette image" peut-il accéder à la page delete.php ? Peut-on "injecter" du javascript sur une page pour y insérer une requete AJAX ?
    Salut
    Si ton fichier delete.php est protéger par un htaccess ( dossier include ) alors aucun utilisateur pourra y acceder.
    Par contre l'histoire de l'injection javascript je ne sais pas.

    max
    Faut faire l'ane pour avoir de l'avoine

  3. #3
    Membre à l'essai
    Inscrit en
    Juillet 2006
    Messages
    16
    Détails du profil
    Informations forums :
    Inscription : Juillet 2006
    Messages : 16
    Points : 13
    Points
    13
    Par défaut
    Salut,

    La requête en AJAX est effectuée par le client (navigateur) et donc pas par 127.0.0.1

    Par conséquent je pense que ton appel à /include/delete.php ne pourra jamais fonctionner, AJAX ou pas. Sauf si la machine qui fait l'appel est 127.0.0.1 (c'est à dire si tu le fais sur le serveur directement)

    Sinon concernant l'injection de javascript oui c'est possible. Tout ce qui vient du client doit être vérifié, validé, contre-validé, car potentiellement bidouillé par un utilisateur malveillant.

    A+

  4. #4
    Membre du Club
    Profil pro
    Inscrit en
    Avril 2007
    Messages
    54
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Avril 2007
    Messages : 54
    Points : 46
    Points
    46
    Par défaut
    Pour l'injection javascript, vu que tu supprimes une photo par l'id
    Bah tu fais une expression régulière qui accepte que les chiffres

  5. #5
    Candidat au Club
    Profil pro
    Inscrit en
    Mai 2007
    Messages
    4
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Mai 2007
    Messages : 4
    Points : 2
    Points
    2
    Par défaut
    Citation Envoyé par deuspi
    Salut,

    La requête en AJAX est effectuée par le client (navigateur) et donc pas par 127.0.0.1

    Par conséquent je pense que ton appel à /include/delete.php ne pourra jamais fonctionner, AJAX ou pas. Sauf si la machine qui fait l'appel est 127.0.0.1 (c'est à dire si tu le fais sur le serveur directement)

    Sinon concernant l'injection de javascript oui c'est possible. Tout ce qui vient du client doit être vérifié, validé, contre-validé, car potentiellement bidouillé par un utilisateur malveillant.

    A+
    Ok, une requete AJAX est une requete de l'utilisateur vers le serveur et non pas du serveur au serveur. Je travaillais en local donc je n'avais pas pu testé.

    Donc Ajax ne change rien, je fois faire tous mes filtres sur la page PHP.

Discussions similaires

  1. Javascript, AJAX, eval et sécurité
    Par ZeroDivide dans le forum Général JavaScript
    Réponses: 5
    Dernier message: 21/10/2011, 18h13
  2. [AJAX] Questions fonctionnelles & sécurités
    Par lounislounis dans le forum AJAX
    Réponses: 0
    Dernier message: 25/07/2010, 18h44
  3. [AJAX] AJAX et la sécuritée
    Par Invité dans le forum AJAX
    Réponses: 2
    Dernier message: 21/05/2010, 08h24
  4. [AJAX] Ajax et javascript contenu
    Par zekey dans le forum Général JavaScript
    Réponses: 7
    Dernier message: 30/09/2005, 20h16
  5. [AJAX] AJAX et javascript
    Par spud5351 dans le forum Général JavaScript
    Réponses: 3
    Dernier message: 20/09/2005, 10h16

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo