IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Langage PHP Discussion :

comportement inatendu,sécurité faille,texte formulaire html preformaté


Sujet :

Langage PHP

  1. #1
    Candidat au Club
    Profil pro
    Inscrit en
    Avril 2011
    Messages
    5
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Avril 2011
    Messages : 5
    Points : 4
    Points
    4
    Par défaut comportement inatendu,sécurité faille,texte formulaire html preformaté
    Bonjour,
    Lors de la création d'un site web j'ai remarqué quelque chose que je n'arrive pas à comprendre:
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
    6
    7
    8
    9
    10
    11
    12
    13
    14
    15
    16
    17
    18
    19
    20
    21
     
    <html>
    <head>
    </head>
    <body>
    <?php
    	$a="";
    	echo $a;
    	if(isset($_POST['a']))
    	{
    		$a=$_POST['a'];
    		echo $a;
    	}
    ?>
    <form method="POST" action="index.php" >
    <input name="a" type="text" />
    <input type="submit" />
    </form>
     
    </body>
    </html>
    Au premier chargement de la page le premier echo ne m'affiche rien et le deuxième n'est pas appelé : rien d'anormal!!.

    Mais maintenant pour tester mes failles sur le site je remplit le formulaire par a";// je m'attends à ce que
    devienne:
    équivalent à
    mais contrairement à ce que je m'attendais, il ne m'affiche pas a mais a";//.
    Bon,alors c'est génial, je suis content car c'est sécurisé mais je ne comprends pas pourquoi il ne m'a pas afficher tous simplement ce que j’attendais.

    La seul explication semble être que php ajoute un antislash devant le guillemet que j'ai entré dans le formulaire mais dans php.ini, j'ai magic_quotes_gpc = Off.

    Savez vous d'où peut provenir ce comportement ?
    j'utilise xampp 1.7.4 qui utilise PHP 5.3.5 (http://www.apachefriends.org/fr/xampp-windows.html)

    merci d'avance pour vos lumières

  2. #2
    Expert confirmé
    Avatar de Thes32
    Homme Profil pro
    Développeur PHP, .Net, T-SQL
    Inscrit en
    Décembre 2006
    Messages
    2 379
    Détails du profil
    Informations personnelles :
    Sexe : Homme

    Informations professionnelles :
    Activité : Développeur PHP, .Net, T-SQL

    Informations forums :
    Inscription : Décembre 2006
    Messages : 2 379
    Points : 4 853
    Points
    4 853
    Par défaut
    Salut,

    Peux tu voir ce que donne le petit test suivant:

    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
     
    echo get_magic_quotes_gpc();
    echo PHP_EOL;
    echo get_magic_quotes_runtime();
    Développeur | Zend Certified Engineer

    Étapes Pour mieux se servir du forum:
    1. Commencez par lire les cours et tutoriels ;
    2. Faites une recherche;
    3. Faites un post si rien trouvé dans les deux étapes précédentes en respectant les règles;

    Nix>_Rien n'est plus pratique que la théorie

  3. #3
    Membre habitué
    Homme Profil pro
    Lycéen
    Inscrit en
    Décembre 2008
    Messages
    106
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations professionnelles :
    Activité : Lycéen

    Informations forums :
    Inscription : Décembre 2008
    Messages : 106
    Points : 152
    Points
    152
    Par défaut
    Non mais.. PHP va simplement affecter à $a la valeur de $_POST['machin'], pas réévaluer son contenu (encore heureux ! sinon ce serait juste impossible de programmer)

  4. #4
    Candidat au Club
    Profil pro
    Inscrit en
    Avril 2011
    Messages
    5
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Avril 2011
    Messages : 5
    Points : 4
    Points
    4
    Par défaut
    merci pour vos réponses (désoler pour le retard de ma réponse)
    lucas74 : oui php semble bien réevaluer mais ce qui m'interresse c'est comment il le fait,pourquoi et si on peut le désactiver.

    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
     
    echo get_magic_quotes_gpc();
    echo PHP_EOL;
    echo get_magic_quotes_runtime();
    m'affiche respectivement:
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    0
    (---rien n'est affiché pour echo PHP_EOL---)
    0

  5. #5
    Rédacteur

    Avatar de Bovino
    Homme Profil pro
    Développeur Web
    Inscrit en
    Juin 2008
    Messages
    23 647
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 53
    Localisation : France, Gironde (Aquitaine)

    Informations professionnelles :
    Activité : Développeur Web
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Juin 2008
    Messages : 23 647
    Points : 91 418
    Points
    91 418
    Billets dans le blog
    20
    Par défaut
    Citation Envoyé par benoit910
    lucas74 : oui php semble bien réevaluer mais ce qui m'interresse c'est comment il le fait,pourquoi et si on peut le désactiver.
    Chut... tu es le seul à le savoir !
    Même PHP n'est pas au courant puisqu'il te ressort tes variables comme elles ont été rentrées (voir ton test)
    Pas de question technique par MP !
    Tout le monde peut participer à developpez.com, vous avez une idée, contactez-moi !
    Mes formations video2brain : La formation complète sur JavaScriptJavaScript et le DOM par la pratiquePHP 5 et MySQL : les fondamentaux
    Mon livre sur jQuery
    Module Firefox / Chrome d'intégration de JSFiddle et CodePen sur le forum

  6. #6
    Invité
    Invité(e)
    Par défaut
    Citation Envoyé par benoit910 Voir le message
    mais contrairement à ce que je m'attendais, il ne m'affiche pas a mais a";//.
    Savez vous d'où peut provenir ce comportement ?
    C'est pourtant tout-à-fait logique.
    dans a";// : tous les éléments sont considérés comme des strings, des entités (html)
    Aucune confusion possible pour php avec le ";" de "fin d'instruction de ligne php" ...

    ps : le "/" est appelé string-ficelle attention quand il est dans l'array !

    Essaie de faire pour voir :
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    <input name="a" type="text" value="<?php echo $a; ?>" />

  7. #7
    Expert confirmé
    Avatar de Thes32
    Homme Profil pro
    Développeur PHP, .Net, T-SQL
    Inscrit en
    Décembre 2006
    Messages
    2 379
    Détails du profil
    Informations personnelles :
    Sexe : Homme

    Informations professionnelles :
    Activité : Développeur PHP, .Net, T-SQL

    Informations forums :
    Inscription : Décembre 2006
    Messages : 2 379
    Points : 4 853
    Points
    4 853
    Par défaut
    Citation Envoyé par Bovino Voir le message
    Chut... tu es le seul à le savoir !
    Même PHP n'est pas au courant puisqu'il te ressort tes variables comme elles ont été rentrées (voir ton test)
    Trop fort !
    Développeur | Zend Certified Engineer

    Étapes Pour mieux se servir du forum:
    1. Commencez par lire les cours et tutoriels ;
    2. Faites une recherche;
    3. Faites un post si rien trouvé dans les deux étapes précédentes en respectant les règles;

    Nix>_Rien n'est plus pratique que la théorie

Discussions similaires

  1. Réponses: 9
    Dernier message: 20/01/2011, 11h59
  2. Réponses: 0
    Dernier message: 06/11/2009, 21h38
  3. Formulaire HTML Curseur input text
    Par drob38 dans le forum Mise en page CSS
    Réponses: 3
    Dernier message: 11/03/2008, 08h23
  4. Formulaire html (File) dans un champs de texte
    Par oops! dans le forum Flash
    Réponses: 1
    Dernier message: 08/09/2006, 02h27
  5. [POO] Formulaire HTML + fonction JS = Erreur
    Par bdaboah dans le forum Général JavaScript
    Réponses: 6
    Dernier message: 23/11/2004, 21h59

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo