IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

PHP & Base de données Discussion :

blind sql injection Acunetix


Sujet :

PHP & Base de données

Vue hybride

Message précédent Message précédent   Message suivant Message suivant
  1. #1
    Nouveau candidat au Club
    Homme Profil pro
    Responsable de projet fonctionnel
    Inscrit en
    Février 2015
    Messages
    2
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 35
    Localisation : Tunisie

    Informations professionnelles :
    Activité : Responsable de projet fonctionnel

    Informations forums :
    Inscription : Février 2015
    Messages : 2
    Par défaut blind sql injection Acunetix
    Bonjour
    je viens de scanner mon site avec Acunetix, et je découvre plusieurs pb de type blind sql injection
    sur le forum j'ai lu qu'il faut utiliser des raquettes préparées mais je n'arrive pas à appliquer sur mon code, mon pb c'est la variable $where
    ci-après un extrait de mon code
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
    6
    7
    try{
       $where='';
    	if($test1!='')$where.=' AND code1=\''.$test1.'\' ';
    	if($test2!='')$where.=' AND code2=\''.$test2.'\' ';
    	if($test3!='0000000') $where.=' AND code3=\''.$test3.'\'';
    $reponse = $bdd->query('select * from v_fiche where etat =0 AND etat_t=\'prep\' '.$where.' ORDER BY date  DESC LIMIT '.$debut.','.$nb_affichage_par_page.'');
    }
    merci

  2. #2
    Modérateur
    Avatar de sabotage
    Homme Profil pro
    Inscrit en
    Juillet 2005
    Messages
    29 208
    Détails du profil
    Informations personnelles :
    Sexe : Homme

    Informations forums :
    Inscription : Juillet 2005
    Messages : 29 208
    Par défaut
    Si tu vas faire un tennis, il faut bien préparer tes raquettes

    Montre nous ce que tu as essayé pour la préparation de ta requête et on pourra te dire ce que tu as mal fait.
    N'oubliez pas de consulter les FAQ PHP et les cours et tutoriels PHP

  3. #3
    Nouveau candidat au Club
    Homme Profil pro
    Responsable de projet fonctionnel
    Inscrit en
    Février 2015
    Messages
    2
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 35
    Localisation : Tunisie

    Informations professionnelles :
    Activité : Responsable de projet fonctionnel

    Informations forums :
    Inscription : Février 2015
    Messages : 2
    Par défaut
    merci pour votre réponse et pour la remarque
    j'ai essayé deux méthodes:
    utilisation de "quote": toujours les mêmes remarques dans Acunetix
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
     
    $reponse = $bdd->query('select * from v_fiche where etat =0 AND etat_t=\'prep\' '.$bdd->quote($where).' ORDER BY date  DESC LIMIT '.$debut.','.$nb_affichage_par_page.'');
    requête préparé
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
     
     
    $req = $bdd->prepare('select * from v_fiche where etat =0 AND etat_t=\'prep\' ' ? ' ORDER BY date  DESC LIMIT '.$debut.','.$nb_affichage_par_page.'');
    $reponse = $req->execute($where);

  4. #4
    Expert éminent
    Avatar de CinePhil
    Homme Profil pro
    Ingénieur d'études en informatique
    Inscrit en
    Août 2006
    Messages
    16 814
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 61
    Localisation : France, Haute Garonne (Midi Pyrénées)

    Informations professionnelles :
    Activité : Ingénieur d'études en informatique
    Secteur : Enseignement

    Informations forums :
    Inscription : Août 2006
    Messages : 16 814
    Billets dans le blog
    14
    Par défaut
    C'est ce qu'il y a dans le where qui peut poser problème !
    Inutile de binder le where s'il laisse la porte ouverte aux injections.
    Philippe Leménager. Ingénieur d'étude à l'École Nationale Supérieure de Formation de l'Enseignement Agricole, en retraite... mais toujours Autoentrepreneur à l'occasion.
    Mon ancien blog sur la conception des BDD, le langage SQL, le PHP... et mon nouveau blog sur les mêmes sujets.
    « Ce que l'on conçoit bien s'énonce clairement, et les mots pour le dire arrivent aisément ». (Nicolas Boileau)
    À la maison comme au bureau, j'utilise la suite Linux Mageïa !

  5. #5
    Rédacteur

    Avatar de Bovino
    Homme Profil pro
    Développeur Web
    Inscrit en
    Juin 2008
    Messages
    23 647
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 54
    Localisation : France, Gironde (Aquitaine)

    Informations professionnelles :
    Activité : Développeur Web
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Juin 2008
    Messages : 23 647
    Billets dans le blog
    20
    Par défaut
    C'est ce qu'il y a dans le where qui peut poser problème !
    Et donc le problème provient de ce que contiennent des variables $test1, $test2 et $test3. Il y a fort à parier que tu leur affectes directement les valeurs reçues depuis un formulaire...
    Pas de question technique par MP !
    Tout le monde peut participer à developpez.com, vous avez une idée, contactez-moi !
    Mes formations video2brain : La formation complète sur JavaScriptJavaScript et le DOM par la pratiquePHP 5 et MySQL : les fondamentaux
    Mon livre sur jQuery
    Module Firefox / Chrome d'intégration de JSFiddle et CodePen sur le forum

  6. #6
    Modérateur
    Avatar de sabotage
    Homme Profil pro
    Inscrit en
    Juillet 2005
    Messages
    29 208
    Détails du profil
    Informations personnelles :
    Sexe : Homme

    Informations forums :
    Inscription : Juillet 2005
    Messages : 29 208
    Par défaut
    Ce n'est pas $where entier qu'il faut mettre en paramètre, c'est chaque valeur ;
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
    6
    7
    8
    9
    10
    11
    12
    13
    14
    15
    16
    try{
            $where='';
    	if($test1 != '') {
                   $where.= ' AND code1 = :test1';
                   $param[':test1']=>$test1
            }
    	if($test2!='') {
                  $where .= ' AND code2 = :test2';
                  $param[':test2']=>$test1
            }
    	if($test3!='0000000') {
                  $where .= ' AND code3 = :test3';
                  $param[':test3']=>$test3
            }
    $reponse = $bdd->query('SELECT * FROM v_fiche WHERE etat = 0 AND etat_t="prep"'. $where .' ORDER BY date  DESC LIMIT '.$debut.','.$nb_affichage_par_page);
    }
    N'oubliez pas de consulter les FAQ PHP et les cours et tutoriels PHP

Discussions similaires

  1. Protection contre les SQL Injections ?
    Par kedare dans le forum JDBC
    Réponses: 9
    Dernier message: 05/05/2010, 10h42
  2. Problème de SQL INJECTION
    Par Matgic95 dans le forum VB 6 et antérieur
    Réponses: 3
    Dernier message: 30/04/2008, 11h09
  3. [.NET 2.0] Contrer les SQL Injections
    Par bizet dans le forum ASP.NET
    Réponses: 2
    Dernier message: 24/08/2007, 11h37
  4. Comment me protéger contre les "SQL Injection" ?
    Par khokho dans le forum Struts 1
    Réponses: 4
    Dernier message: 10/07/2007, 18h42
  5. SQL injection, stored procedures
    Par badjoe dans le forum MS SQL Server
    Réponses: 12
    Dernier message: 03/08/2006, 12h26

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo