IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

PHP & Base de données Discussion :

Une requête qui ne marche pas sur tous les enregistrements [MySQL]


Sujet :

PHP & Base de données

  1. #1
    Membre actif
    Homme Profil pro
    Conseil - Consultant en systèmes d'information
    Inscrit en
    Août 2008
    Messages
    557
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 37
    Localisation : France, Bouches du Rhône (Provence Alpes Côte d'Azur)

    Informations professionnelles :
    Activité : Conseil - Consultant en systèmes d'information
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Août 2008
    Messages : 557
    Points : 286
    Points
    286
    Par défaut Une requête qui ne marche pas sur tous les enregistrements
    ...

    bonjour, ça m'énerve quand j'ai ça,

    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
    6
    7
    8
    9
    10
    $sql=
    		"
    			INSERT INTO `actualites` 
    				(`dates`, `titre`, `descriptif`, `image`, `categorie`, `numcategorie`) 
     
    			VALUES
    				('$_POST[date_actu]', '$_POST[titre_actu]', '$_POST[descriptif_actu]', '$nom_im', '$categorie', '$_POST[numexpo]');
    		";
     
    if(mysql_query($sql)){echo "envoi terminé";} // si le message ne s'affiche pas, c'est que rien ne s'est inscrit dans la bdd
    Mon INSERT fonctionne sur certaines requêtes, et pas sur d'autres, j'ai trop de fichiers, de formulaires pour mettre le code et ça vous ennuierait plus qu'autre chose.

    Je voudrais juste savoir lorsqu'on a ce genre de choses, à quoi cela peut être dû. J'ai essayé de faire un INSERT 1 élément à la fois pensant au départ qu'un des éléments posé problème. Mais rien n'y fait. Le pire c'est que certains enregistrements ayant les mêmes champs remplis, les mêmes champs possédant NULL, s'affichent. Alors pourquoi un enregistrement possédant les mêmes caractérisitiques ne fonctionnerait-il pas?...

    Est ce qu'il existe un moyen de debuggé mysql_query?

  2. #2
    Membre habitué
    Profil pro
    Inscrit en
    Octobre 2006
    Messages
    144
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Octobre 2006
    Messages : 144
    Points : 161
    Points
    161
    Par défaut
    mysql_query(...) or die(mysql_error())

    Et google "injections SQL", ton code a de grosses failles de sécurité (pas forcément gênantes si tu développes un intranet ceci dit).

  3. #3
    Membre actif
    Homme Profil pro
    Conseil - Consultant en systèmes d'information
    Inscrit en
    Août 2008
    Messages
    557
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 37
    Localisation : France, Bouches du Rhône (Provence Alpes Côte d'Azur)

    Informations professionnelles :
    Activité : Conseil - Consultant en systèmes d'information
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Août 2008
    Messages : 557
    Points : 286
    Points
    286
    Par défaut
    Merci bien, je savais que ça me servirait de le mettre.

    Maintenant, j'ai ceci
    You have an error in your SQL syntax; check the manual that corresponds to your MySQL server version for the right syntax to use near '(énumération de mes champs de l'enregistrement posant problème' at line 5
    Mais bon ça me confirme bien qu'il doit y avoir soit des caractères qui lui déplaise ou un truc comme ça je pense que ça ira.

    Concernant les failles, même si ça fait peur qu'en 3 lignes de codes on me dise que j'ai de grosses failles, merci quand même.

    Je précise que c'est pour un back office, j'ai fait un test de variables de session au début de la page où en gros je teste :

    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
    6
    7
    8
    9
    10
    11
    if (!isset($_SESSION["id"]) && !isset($_SESSION["user"])){
     
    	echo '
    		  <script language="javascript" type="text/javascript">
    			  alert("Vous n\'avez pas le droit d\'accéder à cette page ! Veuillez vous authentifier.");
    			  document.location=\'index.php\';
    		  </script> 
    	  ';				
     
    }
    else{ //corps de la page
    Et dans ma page d'authentification, j'ai bien pensé à mettre les mysql_real_escape_string :

    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
    if (isset($_POST['login']) && isset($_POST['mdp'])){ // execution apres envoi du formulaire
     
    	$sql=sprintf("SELECT * FROM users WHERE login = '%s' AND passe = '%s';",
    		mysql_real_escape_string($_POST['login']),
    		mysql_real_escape_string($_POST['mdpass']));
    j'ai même testé de m'attaquer par injection sql sans les mysql_real_escape_string, et avec pour vérifier et ça fonctionnait bien, en le mettant je parais les éventuelles attaques.

    ça ne suffit pas?

  4. #4
    Membre actif
    Homme Profil pro
    Conseil - Consultant en systèmes d'information
    Inscrit en
    Août 2008
    Messages
    557
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 37
    Localisation : France, Bouches du Rhône (Provence Alpes Côte d'Azur)

    Informations professionnelles :
    Activité : Conseil - Consultant en systèmes d'information
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Août 2008
    Messages : 557
    Points : 286
    Points
    286
    Par défaut
    Ce sont les apostrophes qui me posaient problèmes.

    Je comprends pour les sql injections, mais que dois faire?

    utiliser mysql_real_escape_string à chaque fois que je traite la base?

    Merci.

  5. #5
    Membre actif
    Homme Profil pro
    Conseil - Consultant en systèmes d'information
    Inscrit en
    Août 2008
    Messages
    557
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 37
    Localisation : France, Bouches du Rhône (Provence Alpes Côte d'Azur)

    Informations professionnelles :
    Activité : Conseil - Consultant en systèmes d'information
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Août 2008
    Messages : 557
    Points : 286
    Points
    286
    Par défaut
    Bon je fais les questions réponses, avec mysql_real_escape_string, ça marche, mais que sur les variables $_POST, pas sur les variables style $a.

    Même si ça me suffit.

  6. #6
    Membre expert Avatar de RunCodePhp
    Profil pro
    Inscrit en
    Janvier 2010
    Messages
    2 962
    Détails du profil
    Informations personnelles :
    Localisation : Réunion

    Informations forums :
    Inscription : Janvier 2010
    Messages : 2 962
    Points : 3 947
    Points
    3 947
    Par défaut
    Citation Envoyé par Marc22
    Bon je fais les questions réponses, avec mysql_real_escape_string, ça marche, mais que sur les variables $_POST, pas sur les variables style $a.
    Et pourquoi donc ça ne fonctionnerait sur une variable du style $a ?
    Ca fonctionne, je t'assure. Fait un essai.

    Aussi, je vois souvent sur ce forum l'utilisation de la fonction sprintf() pour faire des requêtes SQL, et je reste toujours étonné (de cette pratique).
    Bien quelle soit utile, je mets beaucoup de réserve sur sa vrai utilité dans ce contexte.

    De plus, utiliser le %s ne sert au final à rien, ça ne protègera certainement pas mieux les données.
    Ca aurait été plus pertinent si c'était des %d ou autre %f.

    Pour ma part, ceci :
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
     
    $sql = "SELECT * FROM users WHERE login = '".mysql_real_escape_string($_POST['login'])."' AND passe = '".mysql_real_escape_string($_POST['mdpass'])."';";
    revient strictement au même.

    Ceci dit, à chacun sa manière.
    Win XP | WampServer 2.2d | Apache 2.2.21 | Php 5.3.10 | MySQL 5.5.20
    Si debugger, c'est supprimer des bugs, alors programmer ne peut être que les ajouter [Edsger Dijkstra]

  7. #7
    Membre actif
    Homme Profil pro
    Conseil - Consultant en systèmes d'information
    Inscrit en
    Août 2008
    Messages
    557
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 37
    Localisation : France, Bouches du Rhône (Provence Alpes Côte d'Azur)

    Informations professionnelles :
    Activité : Conseil - Consultant en systèmes d'information
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Août 2008
    Messages : 557
    Points : 286
    Points
    286
    Par défaut
    Merci je prends note.

    J'ai pas vraiment adopté de manière j'ai fait selon l'exemple de php manual :

    http://fr.php.net/manual/fr/function...ape-string.php

+ Répondre à la discussion
Cette discussion est résolue.

Discussions similaires

  1. Réponses: 2
    Dernier message: 07/02/2011, 09h39
  2. Requête qui ne marche pas sur une table Joomla.
    Par tintin72 dans le forum Requêtes
    Réponses: 2
    Dernier message: 26/02/2010, 17h51
  3. .bat qui ne marche pas sur tout les postes
    Par guismoman33 dans le forum Scripts/Batch
    Réponses: 1
    Dernier message: 06/08/2008, 11h52
  4. Réponses: 9
    Dernier message: 07/05/2003, 12h57

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo