IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

ASP.NET Discussion :

paramétrage d'url encoding sous IIS V6.0


Sujet :

ASP.NET

  1. #1
    Membre éclairé
    Inscrit en
    Novembre 2004
    Messages
    417
    Détails du profil
    Informations forums :
    Inscription : Novembre 2004
    Messages : 417
    Par défaut paramétrage d'url encoding sous IIS V6.0
    Bonjour,
    Je suis sur un site en aspx où au niveau applicatif, il n'y a aucune utilisation de urlencode/urldecode, pourtant les url sont visiblement encodés (elles contiennent en effet des caractères du genre %20f etc...). Je me dis donc que le seul endroit d'où peut venir cet encodage est le serveur sur lequel le site tourne, mais je ne vois aucun paramétrage permettant a priori de faire cela dans IIS. Savez-vous d'où cela peut venir, et si c'est dans IIS, de quelle manière? Peut-être un autre fichier de conf prend le dessus pour cet encoding?
    Le problème initial est qu'il a été remarqué que tous les caractères spéciaux sont encodés, sauf le guillemet, ce qui peut donc potentiellement poser des problèmes d'injection sql. Je voudrais donc désactiver cet encoding et le faire à la main au niveau applicatif afin de traiter correctement le cas du guillemet.
    Merci pour vos lumières.
    Julien

  2. #2
    Expert confirmé
    Avatar de Immobilis
    Homme Profil pro
    Développeur .NET
    Inscrit en
    Mars 2004
    Messages
    6 559
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Bouches du Rhône (Provence Alpes Côte d'Azur)

    Informations professionnelles :
    Activité : Développeur .NET

    Informations forums :
    Inscription : Mars 2004
    Messages : 6 559
    Par défaut
    Salut,

    Il y a d'autre moyen de réaliser des injections SQL que de passer des paramètres dans l'URL.
    Pour t'en prévenir il est beaucoup plus simple d'utiliser les procédures stockées, de vérifier les paramètres en entrée, un compte SQL dont les privilèges sont juste suffisant pour faire ce qu'on attend.

    A+
    "Winter is coming" (ma nouvelle page d'accueil)

Discussions similaires

  1. Url avec un + non accessible sous iis 7
    Par snopims dans le forum IIS
    Réponses: 1
    Dernier message: 19/11/2010, 12h57
  2. paramétrage d'url encoding sous IIS V6.0
    Par jmclej dans le forum IIS
    Réponses: 1
    Dernier message: 25/02/2010, 14h26
  3. URL encode ?
    Par Ludo_xml dans le forum XML/XSL et SOAP
    Réponses: 12
    Dernier message: 07/09/2005, 17h44
  4. Enrgistrer une dll sous IIS
    Par jeff37 dans le forum ASP
    Réponses: 2
    Dernier message: 12/07/2004, 17h23
  5. Problème de transfert FTP sous IIS
    Par thanathz dans le forum Développement
    Réponses: 2
    Dernier message: 12/07/2002, 15h27

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo