IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

AJAX Discussion :

[AJAX] xmlHttpRequest & Sécurité


Sujet :

AJAX

  1. #1
    Nouveau candidat au Club
    Homme Profil pro
    Administrateur systèmes et réseaux
    Inscrit en
    Mars 2012
    Messages
    2
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Pyrénées Atlantiques (Aquitaine)

    Informations professionnelles :
    Activité : Administrateur systèmes et réseaux
    Secteur : Administration - Collectivité locale

    Informations forums :
    Inscription : Mars 2012
    Messages : 2
    Par défaut [AJAX] xmlHttpRequest & Sécurité
    Bonjour

    J'ai développé une application spécifique de publipostage en mode Web avec beaucoup de JavaScript pour la rendre plus dynamique et fluide (Rafraichissement des listes, mises a jour des informations, etc...)

    Par contre je m’aperçois (une fois terminé, j'ai été bon là ! ) que nombre d'appel xmlHttpRequest se retrouvent disponibles dans les scripts JS et rendent donc le tout très vulnérable.

    Exemple :
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
    id = document.getElementById('idCont').value;
    nom = document.getElementById('nom').value;
    ...
     
    texte = this.file('lib/gestContact.php?id='+id+'&nom='+escape(nom)+'&addr='+escape(addr)+'&codePostal='+escape(codePostal)+'&ville='+escape(ville)+'&email='+email);
    Ou "this.file" est une function JS faisant le xmlHttpRequest et "lib/gestContZSC.php" va lancer une requête dans la base mySQL.

    Franchement j'ai un peu honte et je pense que j'ai du rater quelque chose...

    Merci de votre aide.

  2. #2
    Rédacteur

    Avatar de Bovino
    Homme Profil pro
    Développeur Web
    Inscrit en
    Juin 2008
    Messages
    23 647
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 54
    Localisation : France, Gironde (Aquitaine)

    Informations professionnelles :
    Activité : Développeur Web
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Juin 2008
    Messages : 23 647
    Billets dans le blog
    20
    Par défaut
    Et la question, c'est quoi ?

    Pour rappel, les seules vérifications valables par rapport aux données sont celles faites côté serveur, en PHP.
    Donc à priori, si ces vérifications sont correctement effectuées, il n'y a pas de raison que le fait de "voir" les requêtes pose des problèmes de sécurité.
    Pas de question technique par MP !
    Tout le monde peut participer à developpez.com, vous avez une idée, contactez-moi !
    Mes formations video2brain : La formation complète sur JavaScriptJavaScript et le DOM par la pratiquePHP 5 et MySQL : les fondamentaux
    Mon livre sur jQuery
    Module Firefox / Chrome d'intégration de JSFiddle et CodePen sur le forum

  3. #3
    Nouveau candidat au Club
    Homme Profil pro
    Administrateur systèmes et réseaux
    Inscrit en
    Mars 2012
    Messages
    2
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Pyrénées Atlantiques (Aquitaine)

    Informations professionnelles :
    Activité : Administrateur systèmes et réseaux
    Secteur : Administration - Collectivité locale

    Informations forums :
    Inscription : Mars 2012
    Messages : 2
    Par défaut
    Ben la question c'est comment faire pour que les scripts PHP et leur variables n'apparaissent pas en dur dans le JS sinon n'importe qui peut manipuler la DB dans la barre d'adresse :

    Si mon script JS affiche :
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    this.file('lib/gestContact.php?id='+id+'&nom='+escape(nom)+'&addr='+escape(addr)+'&codePostal='+escape(codePostal)+'&ville='+escape(ville)+'&email='+email);
    Il suffit de saisir : "http//monJouliSiteWeb/lib/gestContact.php?id=&nom=BLOUBLOU&addr=PASloin&codePostal=99999&ville=ACOTE&email=grosminet@titi.fr"

    pour que BLOUBLOU habitant rue de PASloin 9999 a ACOTE se retrouve dans la DB.

    Pas trop secure en fait.

  4. #4
    Expert confirmé
    Avatar de Watilin
    Homme Profil pro
    En recherche d'emploi
    Inscrit en
    Juin 2010
    Messages
    3 094
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 36
    Localisation : France, Ille et Vilaine (Bretagne)

    Informations professionnelles :
    Activité : En recherche d'emploi

    Informations forums :
    Inscription : Juin 2010
    Messages : 3 094
    Par défaut
    Nicohell, tu as bien choisi ton pseudo !

    Plus sérieusement, si ta requête SQL est juste un SELECT il n'y a pas de problème. À moins que les données délivrées soient confidentielles. Dans ce cas, tu pourrais (si tu ne le fais pas déjà) utiliser un mécanisme d'authentification ; les requêtes XMLHttpRequest envoient les mêmes cookies qu'une requête normale.

    Bien sûr, les cookies aussi posent des problèmes de sécurité, mais ça peut être un risque acceptable, suivant le niveau de sécurité que tu souhaites. Et avec une authentification HTTPS, ce risque disparaît.
    La FAQ JavaScript – Les cours JavaScript
    Touche F12 = la console → l’outil indispensable pour développer en JavaScript !

  5. #5
    Membre éclairé Avatar de Pymento
    Homme Profil pro
    Ingé. Info.
    Inscrit en
    Janvier 2008
    Messages
    366
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 37
    Localisation : France, Haute Garonne (Midi Pyrénées)

    Informations professionnelles :
    Activité : Ingé. Info.

    Informations forums :
    Inscription : Janvier 2008
    Messages : 366
    Par défaut
    Citation Envoyé par nicohell Voir le message
    Il suffit de saisir : "http//monJouliSiteWeb/lib/gestContact.php?id=&nom=BLOUBLOU&addr=PASloin&codePostal=99999&ville=ACOTE&email=grosminet@titi.fr"

    pour que BLOUBLOU habitant rue de PASloin 9999 a ACOTE se retrouve dans la DB.

    Pas trop secure en fait.
    Tu as sans doute des zones d'ombres au niveau des concepts technologiques à la base.
    Comme Bovino a dit, si tu fais tes checks coté serveur (dans le php donc) il n'y a aucune raison qu'il y ai une faille à ce niveau là.(Que tu fasse un Select, un Update ou même un DROP DATABASE.)
    Tu dois donc te concentrer sur la sécurité coté serveur (expressions régulières,valeurs acceptés, variables de sessions, cookies, mots de passe mais la ça sera sur un autre post)

  6. #6
    Rédacteur

    Avatar de Bovino
    Homme Profil pro
    Développeur Web
    Inscrit en
    Juin 2008
    Messages
    23 647
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 54
    Localisation : France, Gironde (Aquitaine)

    Informations professionnelles :
    Activité : Développeur Web
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Juin 2008
    Messages : 23 647
    Billets dans le blog
    20
    Par défaut
    Il suffit de saisir : "http//monJouliSiteWeb/lib/gestContact.php?id=&nom=BLOUBLOU&addr=PASloin&codePostal=99999&ville=ACOTE&email=grosminet@titi.fr" pour que BLOUBLOU habitant rue de PASloin 9999 a ACOTE se retrouve dans la DB.
    Ben... en même temps, il suffit aussi de remplir le formulaire avec ces valeurs pour que ça soit le cas...
    Pas de question technique par MP !
    Tout le monde peut participer à developpez.com, vous avez une idée, contactez-moi !
    Mes formations video2brain : La formation complète sur JavaScriptJavaScript et le DOM par la pratiquePHP 5 et MySQL : les fondamentaux
    Mon livre sur jQuery
    Module Firefox / Chrome d'intégration de JSFiddle et CodePen sur le forum

Discussions similaires

  1. [AJAX] [XMLHttpRequest] prob d'accès
    Par Invité dans le forum Général JavaScript
    Réponses: 8
    Dernier message: 24/10/2006, 17h38
  2. [AJAX] XMLHttpRequest fonctionne pas dans ie
    Par tchoukapi dans le forum Général JavaScript
    Réponses: 15
    Dernier message: 27/09/2006, 11h45
  3. [ajax] XMLHttpRequest et formulaire(<input type='file'>)
    Par Are-no dans le forum Général JavaScript
    Réponses: 6
    Dernier message: 23/08/2006, 20h22
  4. [AJAX] XMLHTTPREQUEST ne se met pas à jour :-/
    Par franckarts dans le forum Général JavaScript
    Réponses: 4
    Dernier message: 04/08/2006, 18h11
  5. [AJAX] XMLHttpRequest en parallèle
    Par narkhor dans le forum Général JavaScript
    Réponses: 2
    Dernier message: 27/07/2006, 09h57

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo