IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Humour Informatique Discussion :

Injection SQL / DEV: Dominer le monde !

  1. #1
    Membre régulier
    Inscrit en
    Mai 2009
    Messages
    99
    Détails du profil
    Informations personnelles :
    Âge : 35

    Informations forums :
    Inscription : Mai 2009
    Messages : 99
    Points : 124
    Points
    124
    Par défaut Injection SQL / DEV: Dominer le monde !
    Bonjour à tous.

    Y a un petit moment de ça (mais je ne retrouve plus ), j'avais vu des photos de mecs qui pour rigoler se fesaient flasher par des radars avec de fausses plaques sur lequelles était inscrit : ";DROP ALL TABLES"

    Immaginez le délire si vous recevez une prune avec un SQLERROR code pour vous aider à débugger vos plaques ...

    L'idée m'a fait sourrir et on s'immaginais avec les potes toutes situations du genre.

    -A un Exament mettre à son matricule : UPDATE NOTE SET MATHS = 20 WHERE MATRICULE = 'votre matricule'


    Avez vous vous aussi des idées folles qui pourrait faire que les devs pourront un jour contrôler toutes les données et la société ? Laissez libre court à votre immagination

  2. #2
    Modérateur

    Profil pro
    Inscrit en
    Septembre 2004
    Messages
    12 551
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Septembre 2004
    Messages : 12 551
    Points : 21 607
    Points
    21 607
    Par défaut
    Référence obligatoire :



    Enfin, on se marre, mais il m'est arrivé plus d'une fois de montrer à un client que M. Brian O';Drop Database;-- va détruire toutes leurs données rien qu'en s'enregistrant chez eux. Parfois rien qu'en remplissant un formulaire ou en envoyant un SMS.
    N'oubliez pas de consulter les FAQ Java et les cours et tutoriels Java

  3. #3
    Membre expérimenté Avatar de 10_GOTO_10
    Profil pro
    Inscrit en
    Juillet 2004
    Messages
    886
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Juillet 2004
    Messages : 886
    Points : 1 526
    Points
    1 526
    Par défaut
    Dans la même veine (je ne sais pas si l'histoire est vraie):

    Une démo d'un logiciel de reconnaissance vocale, l'animateur montre comment ouvrir une fenêtre DOS rien qu'avec la voix. Quelqu'un dans le public dit:

    FORMAT C: ENTER YES ENTER

  4. #4
    Expert confirmé Avatar de ManusDei
    Homme Profil pro
    vilain troll de l'UE
    Inscrit en
    Février 2010
    Messages
    1 619
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 39
    Localisation : France

    Informations professionnelles :
    Activité : vilain troll de l'UE

    Informations forums :
    Inscription : Février 2010
    Messages : 1 619
    Points : 4 350
    Points
    4 350
    Par défaut
    Il me semble que le truc est corrigé. Sur les radars il y avait (a toujours ?) également l'adresse IP du radar, ils étaient accessible par internet, protégés par login et mot de passe (admin - admin).

    Certains ont dû beaucoup rigoler à une époque en regardant les photos des "voitures" flashées.
    http://www.traducteur-sms.com/ On ne sait jamais quand il va servir, donc il faut toujours le garder sous la main

  5. #5
    Membre confirmé Avatar de TNT89
    Inscrit en
    Juillet 2007
    Messages
    358
    Détails du profil
    Informations personnelles :
    Âge : 34

    Informations forums :
    Inscription : Juillet 2007
    Messages : 358
    Points : 615
    Points
    615
    Par défaut
    Personne n'a essayé de le faire avec un chèque (au lieu d'écrire la somme en lettre)...
    ça peut être marrant ...

  6. #6
    Membre expérimenté Avatar de 10_GOTO_10
    Profil pro
    Inscrit en
    Juillet 2004
    Messages
    886
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Juillet 2004
    Messages : 886
    Points : 1 526
    Points
    1 526
    Par défaut
    Citation Envoyé par TNT89 Voir le message
    Personne n'a essayé de le faire avec un chèque (au lieu d'écrire la somme en lettre)...
    ça peut être marrant ...
    Ou dans l'identifiant du badge de ton entreprise, dans les codes-barres des magasins, dans ta carte vitale (et hop, le trou de la sécu), dans la puce RFID de ton passeport que les RG lisent à ton insu (on a un problème, chef !). Les possibilités doivent êtres infinies, je doute que toutes les chaînes traitées par SQL sont contrôlées avant, déjà que sur internet elle ne le sont pas toujours...

  7. #7
    Membre confirmé
    Profil pro
    Inscrit en
    Janvier 2007
    Messages
    466
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Janvier 2007
    Messages : 466
    Points : 632
    Points
    632
    Par défaut
    Dans les codes barres des magasins tu peux facilement taper des injec

    Testé et approuvé par mes soins

  8. #8
    Expert confirmé
    Avatar de Doksuri
    Profil pro
    Développeur Web
    Inscrit en
    Juin 2006
    Messages
    2 451
    Détails du profil
    Informations personnelles :
    Âge : 54
    Localisation : France

    Informations professionnelles :
    Activité : Développeur Web

    Informations forums :
    Inscription : Juin 2006
    Messages : 2 451
    Points : 4 600
    Points
    4 600
    Par défaut
    haha, le coup des radars peut etre drole... =)

    un truc qui peut etre chiant aussi c'est de drop les constraintes
    La forme des pyramides prouve que l'Homme a toujours tendance a en faire de moins en moins.

    Venez discuter sur le Chat de Développez !

  9. #9
    Membre confirmé Avatar de Satch
    Homme Profil pro
    Hypnothérapeute - Magicien
    Inscrit en
    Mars 2004
    Messages
    498
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 42
    Localisation : Suisse

    Informations professionnelles :
    Activité : Hypnothérapeute - Magicien

    Informations forums :
    Inscription : Mars 2004
    Messages : 498
    Points : 645
    Points
    645
    Par défaut
    Citation Envoyé par spawntux Voir le message
    Dans les codes barres des magasins tu peux facilement taper des injec

    Testé et approuvé par mes soins


    Et qu'as-tu testé comme injection si ce n'est pas indiscret ?
    Je sais que désormais vivre est un calembour,
    La mort est devenue un état permanent,
    Le monde est aux fantômes, aux hyènes et aux vautours.
    Moi je vous dis bravo et vive la mort.

  10. #10
    Membre expérimenté Avatar de 10_GOTO_10
    Profil pro
    Inscrit en
    Juillet 2004
    Messages
    886
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Juillet 2004
    Messages : 886
    Points : 1 526
    Points
    1 526
    Par défaut
    Ce n'est pas du SQL, mais c'est en quelque sorte une histoire d'injection qui vient de m'arriver à l'instant:

    Depuis un moment, j'avais un bug d'affichage lorsque je regardais les propriétés d'un fichier: il y avait des petits carrés dans la taille. Après avoir cherché un moment, je me suis aperçu que ces caractères étaient dans la valeur du symbole de séparateur des décimales (options régionales).

    Outre le fait que je n'apprécie pas trop que ma base de registre se modifie sans que je sache pourquoi, ça m'a permis de voir qu'on peut mettre absolument n'importe quoi dans cette valeur, ce n'est pas contrôlé...

    Par exemple, amusons-nous un peu: j'ai mis "000000," dans les clés HKCU\Control Panel\International\sDecimal et HKCU\Control Panel\International\sMonDecimalSep (c'est "Current User", donc pas besoin des droits admin). Ensuite, quand je fait "Propriétés" d'un fichier dans l'explorateur, j'ai des trucs marrant comme ça:



    Les propriétés du disque sont aussi modifiées, et la calculatrice affiche des résultats fantaisistes. Je suppose que les logiciels francisés tels que Microsoft Office doivent aussi afficher des trucs bizarres (je n'ai pas essayé, je n'ai pas Office), et j'ose à peine imaginer le comportement d'un logiciel de compta, de facturation ou de paye.

  11. #11
    Membre émérite Avatar de nuke_y
    Profil pro
    Indépendant en analyse de données
    Inscrit en
    Mai 2004
    Messages
    2 076
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations professionnelles :
    Activité : Indépendant en analyse de données

    Informations forums :
    Inscription : Mai 2004
    Messages : 2 076
    Points : 2 370
    Points
    2 370
    Par défaut
    Hu hu ça donne des idées pour des blagues au boulot si un collègue a pas verrouillé son poste ^^
    Il vaut mieux monopoliser son intelligence sur des bêtises que sa bêtise sur des choses intelligentes.

Discussions similaires

  1. [Sécurité] Injection SQL
    Par Michel_57 dans le forum Langage
    Réponses: 17
    Dernier message: 19/04/2006, 00h25
  2. Sécurité - Inject SQL et %
    Par bigsister dans le forum Requêtes
    Réponses: 14
    Dernier message: 01/04/2006, 09h34
  3. Réponses: 4
    Dernier message: 13/02/2006, 11h34
  4. Réponses: 20
    Dernier message: 03/02/2006, 10h55
  5. Réponses: 10
    Dernier message: 25/10/2005, 16h09

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo