IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

JDBC Java Discussion :

Protection contre les SQL Injections ?


Sujet :

JDBC Java

  1. #1
    Membre extrêmement actif
    Avatar de kedare
    Homme Profil pro
    SRE
    Inscrit en
    Juillet 2005
    Messages
    1 549
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Espagne

    Informations professionnelles :
    Activité : SRE

    Informations forums :
    Inscription : Juillet 2005
    Messages : 1 549
    Par défaut Protection contre les SQL Injections ?
    Salut !
    je voudrais savoir comment faire pour proteger mon site contre les injections SQL ?
    sachant que des parametres (id) passe par GET
    j'utilise Mysql5
    Merci ^^

  2. #2
    Membre chevronné


    Profil pro
    Inscrit en
    Octobre 2003
    Messages
    7 855
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Octobre 2003
    Messages : 7 855
    Par défaut
    Bien mais sur quoi repose ta couche d'accès aux données ?

  3. #3
    Membre expérimenté Avatar de petitpasdelune
    Profil pro
    Inscrit en
    Avril 2006
    Messages
    221
    Détails du profil
    Informations personnelles :
    Âge : 51
    Localisation : France, Haute Garonne (Midi Pyrénées)

    Informations forums :
    Inscription : Avril 2006
    Messages : 221
    Par défaut Par défaut Protection contre les SQL Injections ?
    C'est assez simple (quelque soit la manière dont tu accèdes aux données).
    Pour cela :

    IL NE FAUT PAS FAIRE :
    SELECT * FROM users where login='toto' and password='totoestun...';
    If(il existe une ligne de resultat de la requete ci-dessus) {Alors l'utilisateur est authentifié;}

    IL EST CONSEILLER DE FAIRE :
    SELECT * FROM users where login='toto'
    If(le login du résultat est egal à celui de la requete et si le mot de passe du resultat est egal à celui de la requete) {Alors l'utilisateur est authentifié}

    C'est le minimum vital.

    Pour le reste. un rapide coup d'oeil sur google te donnera plein d'informations.

    PPDL

  4. #4
    Membre chevronné


    Profil pro
    Inscrit en
    Octobre 2003
    Messages
    7 855
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Octobre 2003
    Messages : 7 855
    Par défaut
    Citation Envoyé par petitpasdelune
    C'est assez simple (quelque soit la manière dont tu accèdes aux données).
    Pour cela :

    IL NE FAUT PAS FAIRE :
    SELECT * FROM users where login='toto' and password='totoestun...';
    If(il existe une ligne de resultat de la requete ci-dessus) {Alors l'utilisateur est authentifié;}

    IL EST CONSEILLER DE FAIRE :
    SELECT * FROM users where login='toto'
    If(le login du résultat est egal à celui de la requete et si le mot de passe du resultat est egal à celui de la requete) {Alors l'utilisateur est authentifié}

    C'est le minimum vital.

    Pour le reste. un rapide coup d'oeil sur google te donnera plein d'informations.

    PPDL
    Pas besoin de se prendre la tête la dessus si on utilise des PreparedStatement

  5. #5
    Membre extrêmement actif
    Avatar de kedare
    Homme Profil pro
    SRE
    Inscrit en
    Juillet 2005
    Messages
    1 549
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Espagne

    Informations professionnelles :
    Activité : SRE

    Informations forums :
    Inscription : Juillet 2005
    Messages : 1 549
    Par défaut
    je debute sur J2EE et JDBC , je connais pas trop
    je vous met le code d'une de mes pages par exemple :
    (c'est du jsp , les servlet j'ai jamais comprit comment ca marchais mais j'aimerais bien en faire :p)
    Par exemple mon script pour afficher une page :
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
    6
    7
    8
    9
    10
    11
    12
    13
    14
    15
    16
    17
    18
    19
    20
    21
    22
    23
    24
    25
    26
    27
    28
    29
    30
    31
    32
    33
    34
    35
    36
    37
    38
    <?xml version="1.0" encoding="ISO-8859-1" ?>
    <%@ page language="java" 
    	contentType="text/html; charset=ISO-8859-1"
        pageEncoding="ISO-8859-1"
        import="java.sql.*"
        import="javax.sql.*"
        import="java.io.*"
        import="java.util.*"%>
     
     
     
     
        <%
     
        Statement data = db.createStatement();
        String Article_ID = request.getParameter("key");
     
        ResultSet myArticle = data.executeQuery("select * from articles where id ="+ Article_ID);
        myArticle.next();
        String Titre = myArticle.getString(2);
        String Texte = myArticle.getString(3);
        data.close();
        %>
     
    <table class="doctable"
     cellpadding="2" cellspacing="2">
      <tbody>
        <tr>
          <td class="indoctable">
    <b><%=Titre%></b> <div class="boutons_manager_article"><a href="/Manage/Edit.Article.jsp?key=<%=Article_ID%>"><img src="/Template/Icons/edit.png"/></a><a href="/Manage/Delete.Article.jsp?key=<%=Article_ID%>"><img src="/Template/Icons/delete.png"/></a></div>
    </td>
        </tr>
        <tr>
          <td><%=Texte%></td>
     
        </tr>
      </tbody>
    </table>
    la connexion se fait dans le header automatiquement inclus :
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
    6
    7
    8
    9
    10
    11
    12
    13
    14
    15
    16
    17
    18
    19
    20
    21
    <%@ page language="java" 
    	contentType="text/html; charset=ISO-8859-1"
        pageEncoding="ISO-8859-1"
        import="java.sql.*"
        import="javax.sql.*"
        import="java.io.*"
        import="java.util.*"%>
     
    <%
     
     
    	String DbUrl = "jdbc:mysql://localhost:3306/web";
    	String DbUser = "root";
    	String DbPass = "********";
     
     
        Class.forName("com.mysql.jdbc.Driver");
        Connection db = DriverManager.getConnection(DbUrl,DbUser,DbPass);
     
     
    %>
    c'est pas securisé ? :p
    que faut-il faire ?
    dois-je aussi securiser mes pages qui sont deja un accés qui nessecite une authentification ? (utilisateurs Tomcat) (/Manage/ ici )

  6. #6
    Membre expérimenté Avatar de petitpasdelune
    Profil pro
    Inscrit en
    Avril 2006
    Messages
    221
    Détails du profil
    Informations personnelles :
    Âge : 51
    Localisation : France, Haute Garonne (Midi Pyrénées)

    Informations forums :
    Inscription : Avril 2006
    Messages : 221
    Par défaut
    Citation Envoyé par Ricky81
    Pas besoin de se prendre la tête la dessus si on utilise des PreparedStatement
    En quoi la précompilation de PreparedStatement empeche une attaque de type "injection SQL" ?

    PPDL

  7. #7
    Membre expérimenté Avatar de petitpasdelune
    Profil pro
    Inscrit en
    Avril 2006
    Messages
    221
    Détails du profil
    Informations personnelles :
    Âge : 51
    Localisation : France, Haute Garonne (Midi Pyrénées)

    Informations forums :
    Inscription : Avril 2006
    Messages : 221
    Par défaut
    Citation Envoyé par petitpasdelune
    En quoi la précompilation de PreparedStatement empeche une attaque de type "injection SQL" ?

    PPDL
    RTFM......

    PPDL

  8. #8
    Invité de passage
    Profil pro
    Inscrit en
    Mai 2003
    Messages
    1
    Détails du profil
    Informations personnelles :
    Âge : 43
    Localisation : France, Paris (Île de France)

    Informations forums :
    Inscription : Mai 2003
    Messages : 1
    Par défaut
    Déjà grâce a ce petit lien :
    http://www.owasp.org/index.php/SQL_I...on_Cheat_Sheet

    En fait, si tu utilises un PreparedStatement, il ne faut pas construire la requête sql en concaténant les paramètres mais utilisé des requêtes 'paramétrés'.

    Exemple :
    String username = request.getParameter("ton_parametre");
    // ici tu peux déjà filtrer pour voir si ton paramètre est correct

    String query = "SELECT droits FROM auth WHERE user_name = ? ";
    PreparedStatement p = connection.prepareStatement( query );
    p.setString( 1, username);
    ResultSet results = p.executeQuery();

  9. #9
    Expert éminent
    Avatar de tchize_
    Homme Profil pro
    Ingénieur développement logiciels
    Inscrit en
    Avril 2007
    Messages
    25 482
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 45
    Localisation : Belgique

    Informations professionnelles :
    Activité : Ingénieur développement logiciels
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Avril 2007
    Messages : 25 482
    Par défaut
    Tout est là pour les preparedStatement. Si tu passe toutes tes données recues de l'utilisateur via des prepared statement, aucun soucis d'injection


    http://java.developpez.com/faq/jdbc/...paredstatement

  10. #10
    Expert éminent
    Avatar de tchize_
    Homme Profil pro
    Ingénieur développement logiciels
    Inscrit en
    Avril 2007
    Messages
    25 482
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 45
    Localisation : Belgique

    Informations professionnelles :
    Activité : Ingénieur développement logiciels
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Avril 2007
    Messages : 25 482
    Par défaut
    Citation Envoyé par petitpasdelune Voir le message
    IL EST CONSEILLER DE FAIRE :
    SELECT * FROM users where login='toto'
    Hoo la belle injection sur toto!

Discussions similaires

  1. [MySQL] protection contre les injections SQL
    Par drick35 dans le forum PHP & Base de données
    Réponses: 3
    Dernier message: 03/02/2013, 22h21
  2. protection contre les injections SQL
    Par Merling dans le forum Applications
    Réponses: 1
    Dernier message: 23/02/2010, 09h28
  3. [MySQL] Protection contre les injections
    Par hafcher dans le forum PHP & Base de données
    Réponses: 2
    Dernier message: 19/06/2008, 20h35
  4. Comment me protéger contre les "SQL Injection" ?
    Par khokho dans le forum Struts 1
    Réponses: 4
    Dernier message: 10/07/2007, 18h42

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo