Précédent   Forum des professionnels en informatique > Webmasters - Développement Web > Général Conception Web > Sécurité
Sécurité Forum d'entraide sur la sécurité des sites Web, les protections, l'authentification, etc. Avant de poster -> Cours Sécurité.
Partagez cette discussion sur d'autres réseaux sociaux : Viadeo Twitter Google Facebook Digg Delicious MySpace Yahoo
Réponse Proposer ce sujet en actualité
 
Outils de la discussion
Publicité
'
Vieux 04/06/2008, 20h22   #1
Membre régulier
 
Avatar de zintelix3d
 
Inscription : décembre 2007
Messages : 171
Détails du profil
Informations personnelles :
Âge : 28

Informations forums :
Inscription : décembre 2007
Messages : 171
Points : 96
Points : 96
Envoyer un message via MSN à zintelix3d Envoyer un message via Yahoo à zintelix3d Envoyer un message via Skype™ à zintelix3d
Par défaut Upload d'avatars est ce dangereux?

Slt , Je fait un petit forum où l'utilisateur a la possibilité d'uploader un avatar, à l'aide d'un script php, le fichier est chargé, le script vérifie sa taille qui doit être inférieur à 50 ko, puis le place dans un dossier ./avatars/ en le renommant avatar0.jpg, avatar1.jpg, avatar2.jpg ... selon l'id de l'utilisateur.
Lors de l'affichage je place l'avatar grâce à un script php qui donne qq chose du genre:

Code :
<img src="./avatars/avatar1.jpg"  alt="avatar de toto" >
J'aimerai bien savoir à quel point sa peut être dangereux, et surtout est ce qu'on peut glisser du code malicieux à la place d'une image et le faire exécuter dans la balise "img" (un .js par exemple) bienque je filtre les extensions des fichiers mais c'est loin d'être suffisant.
__________________
Bonne nuit blanche
zintelix3d est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 04/06/2008, 20h45   #2
Rédacteur/Modérateur
 
Avatar de 12monkeys
 
Homme Dr. Peters
Webmaster
Inscription : novembre 2006
Messages : 3 630
Détails du profil
Informations personnelles :
Nom : Homme Dr. Peters
Âge : 35
Localisation : France, Bas Rhin (Alsace)

Informations professionnelles :
Activité : Webmaster
Secteur : Service public

Informations forums :
Inscription : novembre 2006
Messages : 3 630
Points : 6 232
Points : 6 232
Bonjour

As tu lu ce toturiel ? Il parle de l'upload de fichier en php et aborde entre autre, la sécurité : http://antoine-herault.developpez.co...p/upload/#L3.2
__________________
Vous débutez dans la creation de sites web : les bases du html et débuter avec les CSS
Pas de MP pour des questions techniques ! Mode d'emploi du forum ; Règles ; Pensez à la balise code ; Pas de SMS !
Votez pour les messages qui vous ont aidés...
12monkeys est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 04/06/2008, 21h30   #3
Membre régulier
 
Avatar de zintelix3d
 
Inscription : décembre 2007
Messages : 171
Détails du profil
Informations personnelles :
Âge : 28

Informations forums :
Inscription : décembre 2007
Messages : 171
Points : 96
Points : 96
Envoyer un message via MSN à zintelix3d Envoyer un message via Yahoo à zintelix3d Envoyer un message via Skype™ à zintelix3d
Merci 12monkeys, j'ai lue sa mais sa ne répond pas encore à ma question, mais ce qui pourrais m'intéresser c'est ce que dit l'auteur mais malheureusement ne développe pas:
Citation:
il faut vérifier le type du fichier que vous voulez uploader (.jpg, .gif ...). Cette méthode est une première approche qui nous suffit pour le moment mais, en réalité, il faudrait vérifier le type MIME des fichiers uploadés.
Vérifier le type MIME des fichiers uploadés, je me demande comment en fait sa pour les formats '.png', '.gif', '.jpg', '.jpeg'

Mais ce que je cherche réellement à savoir est que si j'ai un fichier "avatar1.jpg", je ne sait pas ce qu'il contient (image: '.png', '.gif', '.jpg', '.jpeg', ou script ou un autre fichier à contenu actif) , peut il s'exécuter (fichier script) s'il est dans une balise <img src="avatar1.jpg" > , surtout coté client

__________________
Bonne nuit blanche
zintelix3d est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 09/06/2008, 15h28   #4
Membre habitué
 
Inscription : septembre 2002
Messages : 140
Détails du profil
Informations forums :
Inscription : septembre 2002
Messages : 140
Points : 118
Points : 118
Salut,

le tuto de 12monkeys est très bien, tu peux le suivre.

sauf erreur de ma part (si quelqu'un peut confirmer ou infirmer...), tu ne devrais pas avoir peur d'une attaque lorsque le fichier [image ou code] est chargé par la balise <img... /> mais plutôt avant lorsqu'il est en train d'être téléchargé sur le serveur
papa6 est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 09/06/2008, 20h26   #5
Membre régulier
 
Avatar de zintelix3d
 
Inscription : décembre 2007
Messages : 171
Détails du profil
Informations personnelles :
Âge : 28

Informations forums :
Inscription : décembre 2007
Messages : 171
Points : 96
Points : 96
Envoyer un message via MSN à zintelix3d Envoyer un message via Yahoo à zintelix3d Envoyer un message via Skype™ à zintelix3d
, je trouve aussi que le tuto de 12monkeys très bien, mais il manque justement ce que cherche: (vérifier le type MIME des fichiers uploadés) merci
__________________
Bonne nuit blanche
zintelix3d est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 09/06/2008, 20h36   #6
Membre habitué
 
Inscription : septembre 2002
Messages : 140
Détails du profil
Informations forums :
Inscription : septembre 2002
Messages : 140
Points : 118
Points : 118
re-salut,
Code :
1
2
3
4
5
6
7
8
9
10
<?php
if( ! in_array($_FILES['avatar']['type'],
  array('image/gif',
      'image/jpeg',
      'image/png',
      'image/pjpeg')
)) {
     echo 'Vous devez uploader une image<br />';
}
?>
(je crois, mais le mieux est, pour tester, d'afficher toi-même le type lors de différents essais)
papa6 est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 10/06/2008, 16h15   #7
Membre régulier
 
Avatar de zintelix3d
 
Inscription : décembre 2007
Messages : 171
Détails du profil
Informations personnelles :
Âge : 28

Informations forums :
Inscription : décembre 2007
Messages : 171
Points : 96
Points : 96
Envoyer un message via MSN à zintelix3d Envoyer un message via Yahoo à zintelix3d Envoyer un message via Skype™ à zintelix3d
Merci, je vais voir ce code, mais j'ai l'impression qu'il ne vérifie que l'extension du fichier uploadé et pas son contenu
__________________
Bonne nuit blanche
zintelix3d est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 10/06/2008, 17h37   #8
Rédacteur/Modérateur
 
Avatar de 12monkeys
 
Homme Dr. Peters
Webmaster
Inscription : novembre 2006
Messages : 3 630
Détails du profil
Informations personnelles :
Nom : Homme Dr. Peters
Âge : 35
Localisation : France, Bas Rhin (Alsace)

Informations professionnelles :
Activité : Webmaster
Secteur : Service public

Informations forums :
Inscription : novembre 2006
Messages : 3 630
Points : 6 232
Points : 6 232
Ceci verifie bien le type mime avec une limitation : http://www.php.net/manual/fr/features.file-upload.php

Citation:
$_FILES['userfile']['type']
Le type MIME du fichier, si le navigateur a fourni cette information. Par exemple, cela pourra être "image/gif". Ce type mime n'est cependant pas vérifié du côté de PHP et, donc, ne prend pas sa valeur pour se synchroniser.
Sinon une petite recherche sur google te donne les mêmes exemples...
__________________
Vous débutez dans la creation de sites web : les bases du html et débuter avec les CSS
Pas de MP pour des questions techniques ! Mode d'emploi du forum ; Règles ; Pensez à la balise code ; Pas de SMS !
Votez pour les messages qui vous ont aidés...
12monkeys est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 18/06/2008, 10h51   #9
Rédacteur/Modérateur
 
Avatar de Thes32
 
Homme
Développeur Web
Inscription : décembre 2006
Messages : 2 333
Détails du profil
Informations personnelles :
Sexe : Homme

Informations professionnelles :
Activité : Développeur Web

Informations forums :
Inscription : décembre 2006
Messages : 2 333
Points : 3 772
Points : 3 772
salut,
je crois que le mieux à faire sont ceux que t'ont décrit 12monkeys et papa6
Citation:
Envoyé par zintelix3d
j'ai l'impression qu'il ne vérifie que l'extension du fichier uploadé et pas son contenu
non, vérifié le type mime ne revient pas qu'à vérifier ce qui vient après le "." dans le nom du fichier, le type mime donne le format entier de la donnée.

@ plus
__________________
Développeur | Zend Certified Engineer

Étapes Pour mieux se servir du forum:
1. Commencez par lire les cours et tutoriels ;
2. Faites une recherche;
3. Faites un post si rien trouvé dans les deux étapes précédentes en respectant les règles;

Nix>_Rien n'est plus pratique que la théorie
Thes32 est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 12/08/2008, 17h14   #10
Membre régulier
 
Avatar de zintelix3d
 
Inscription : décembre 2007
Messages : 171
Détails du profil
Informations personnelles :
Âge : 28

Informations forums :
Inscription : décembre 2007
Messages : 171
Points : 96
Points : 96
Envoyer un message via MSN à zintelix3d Envoyer un message via Yahoo à zintelix3d Envoyer un message via Skype™ à zintelix3d
ok c noté merci
__________________
Bonne nuit blanche
zintelix3d est déconnecté   Envoyer un message privé Réponse avec citation 00
Réponse Proposer ce sujet en actualité Cette discussion est résolue.
Outils de la discussion



Fuseau horaire GMT +2. Il est actuellement 01h49.


 
 
 
 
Partenaires

Hébergement Web