IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

VB.NET Discussion :

Problème Injection SQL en VB.net (')


Sujet :

VB.NET

Vue hybride

Message précédent Message précédent   Message suivant Message suivant
  1. #1
    Membre confirmé
    Inscrit en
    Octobre 2008
    Messages
    65
    Détails du profil
    Informations forums :
    Inscription : Octobre 2008
    Messages : 65
    Par défaut Problème Injection SQL en VB.net (')
    Bonjour,

    Voici mon problème:
    Lorsque j'ecris des chaines dans le textboxt + apostrophe, il déclanche (erreur).
    Alors c'est une faille.
    Je voudrais savoir comment se protéger ? Est ce qu'il existe des fonctions dans le vb.net comme le php (addslashes) qui remplace le: ' par: / ?

    Merci

  2. #2
    Inactif  
    Homme Profil pro
    Inscrit en
    Septembre 2003
    Messages
    570
    Détails du profil
    Informations personnelles :
    Sexe : Homme

    Informations forums :
    Inscription : Septembre 2003
    Messages : 570
    Par défaut
    tu remplace dans ta chaine le ' par un double '' avant de la mettre dans ta requête
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    tachaine.Replace("'","''")
    sinon tu nous montre ton code? à première vu, je serai tenté d'affirmer qu'il y'auras des améliorations à faire dans ta façon de coder

  3. #3
    Expert éminent Avatar de Pol63
    Homme Profil pro
    .NET / SQL SERVER
    Inscrit en
    Avril 2007
    Messages
    14 197
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 43
    Localisation : France, Puy de Dôme (Auvergne)

    Informations professionnelles :
    Activité : .NET / SQL SERVER

    Informations forums :
    Inscription : Avril 2007
    Messages : 14 197
    Par défaut
    le replace est déconseillé, il vaut mieux utiliser des parameters sur l'objet command
    Cours complets, tutos et autres FAQ ici : C# - VB.NET

  4. #4
    Membre éclairé
    Inscrit en
    Mars 2006
    Messages
    237
    Détails du profil
    Informations forums :
    Inscription : Mars 2006
    Messages : 237
    Par défaut
    Bonjour,

    De passage, j'ai vu la réponse de Pol63, et j'aimerais bien savoir pourquoi le Replace est déconseillé parce que je l'utilise souvent dans mes développements.

    Merci d'avance,

  5. #5
    Expert éminent Avatar de Pol63
    Homme Profil pro
    .NET / SQL SERVER
    Inscrit en
    Avril 2007
    Messages
    14 197
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 43
    Localisation : France, Puy de Dôme (Auvergne)

    Informations professionnelles :
    Activité : .NET / SQL SERVER

    Informations forums :
    Inscription : Avril 2007
    Messages : 14 197
    Par défaut
    ca évite les bugs et l'injection sql (mieux expliqué sur le net que ce qui va suivre je pense)

    si tu as un textbox où tu peux faire une recherche sur un nom de personne
    et que ta requete est

    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    commandtext = "SELECT * FROM table where nom like '%" & textbox.text.replace("'","''") & "%'"
    si l'utilisateur entre dans le textbox machin
    la requete concaténée est ok est ressemble à ca

    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    SELECT * FROM table where nom like '%machin%'
    maintenant s'il entre
    %' DELETE FROM table SELECT '

    la requete devient
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    SELECT * FROM table where nom like '%%' 
    DELETE FROM table 
    SELECT '%'
    ce qui fait qu'il vient de vider la table

    en théorie quelqu'un qui veut faire du sql injection commence par taper un bout de requete qui va lui donner le nom des tables de la base
    ensuite s'il en voit une qui risque de contenir des logins/mots de passe il va voir dedans etc...

    les parameters sécurisent donc la requete


    et en plus de sécuriser ca s'occupe des problèmes d'interopérabilité, genre doubler les ' sur les string
    ou encore pour les dates, tu donnes une variable date de vb.net et c'est le framework qui s'occupe de mettre ca dans le format date de la base de données
    parce que selon le sgbdr le mois est avant ou après l'année, et avec une concaténation c'est loin d'être terrible, et puis si tu changes de base de données il faut que tu changes tout ton code

    donc voir la propriétés parameters sur l'objet dbcommand
    Cours complets, tutos et autres FAQ ici : C# - VB.NET

  6. #6
    Modérateur
    Avatar de Sankasssss
    Homme Profil pro
    Développeur .NET
    Inscrit en
    Novembre 2006
    Messages
    1 842
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 43
    Localisation : Belgique

    Informations professionnelles :
    Activité : Développeur .NET
    Secteur : Administration - Collectivité locale

    Informations forums :
    Inscription : Novembre 2006
    Messages : 1 842
    Par défaut
    Je viens appuyer Pol63 sur l'utilisation des requêtes paramétrées.
    En plus quand on y a gouté, on ne peut plus s'en passer !!!
    Les requêtes sont plus lisible, plus besoin de se soucier des apostrophe et en plus si on les combines au adaptateur et au méthodes commandeUpdate, commandeDelete, commandeInsert et la fonction update de l'adaptateur, les modifications faite sur le dataSet sont répercutées directement sur la BD d'une manière bien plus optimal qu'un bouclage sur les lignes...

    Bref à conseiller

Discussions similaires

  1. Problème entre SQL et VB.Net
    Par Poulain dans le forum VB.NET
    Réponses: 5
    Dernier message: 05/08/2009, 14h31
  2. Problème connexion SQL server/ asp.net
    Par samir1985 dans le forum ASP.NET
    Réponses: 9
    Dernier message: 15/06/2009, 15h05
  3. [Oracle] problème d'injection SQL
    Par matoon dans le forum PHP & Base de données
    Réponses: 2
    Dernier message: 04/03/2008, 10h43
  4. problème de connexion SQL via vb.net pour excel
    Par Sheppard38 dans le forum VB.NET
    Réponses: 3
    Dernier message: 28/06/2007, 11h44
  5. Problème connexion sql server 2005 avec asp.net en C#
    Par PKO06 dans le forum MS SQL Server
    Réponses: 8
    Dernier message: 29/05/2007, 18h46

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo