IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Langage PHP Discussion :

Faille XSS avec JavaScript [PHP 5.0]


Sujet :

Langage PHP

Vue hybride

Message précédent Message précédent   Message suivant Message suivant
  1. #1
    Membre confirmé
    Inscrit en
    Juin 2010
    Messages
    112
    Détails du profil
    Informations forums :
    Inscription : Juin 2010
    Messages : 112
    Par défaut Faille XSS avec JavaScript
    salut tout le monde
    voila j'ai un script en php que j'essaie de developper
    tout se passait bien jusqu'à avoir entendu d'une faille XSS que je comptais resolue
    un pirate peut tirer nos cookies avec des codes javascripts
    alors j'ai mis une fonction qui repose sur le Str_replace
    mais le pirate et comme le php distinct les majiscules des miniscules
    le pirate peut écrire JavAsCriPt au lieu de javascript et son code marche
    n'ya t-il aucune solution à mon probleme ?

  2. #2
    Membre Expert Avatar de nosferapti
    Profil pro
    Inscrit en
    Avril 2009
    Messages
    1 157
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Avril 2009
    Messages : 1 157
    Par défaut
    montre nous une exemple de faille avec le code qui produit cela

  3. #3
    Membre expérimenté Avatar de sayari.dev
    Homme Profil pro
    Développeur Web
    Inscrit en
    Mai 2010
    Messages
    142
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Algérie

    Informations professionnelles :
    Activité : Développeur Web

    Informations forums :
    Inscription : Mai 2010
    Messages : 142
    Par défaut
    Bonjour,

    Tout d'abord, c'est à pas avec str_replace qu'on évite les failles (XSS ou autres). Il y a plusieurs techniques dédiées (str_replace seule ne suffit pas). Pour en savoir plus, c'est par ici.

    Si quand même vous voulez passer par str_replace, utiliser str_ireplace à la place (Insensible à la casse).

    Merci

  4. #4
    Membre confirmé
    Inscrit en
    Juin 2010
    Messages
    112
    Détails du profil
    Informations forums :
    Inscription : Juin 2010
    Messages : 112
    Par défaut
    Citation Envoyé par php.dev Voir le message
    Bonjour,

    Tout d'abord, c'est à pas avec str_replace qu'on évite les failles (XSS ou autres). Il y a plusieurs techniques dédiées (str_replace seule ne suffit pas). Pour en savoir plus, c'est par ici.

    Si quand même vous voulez passer par str_replace, utiliser str_ireplace à la place (Insensible à la casse).

    Merci
    je vais essayer merci

  5. #5
    Membre Expert
    Avatar de ThomasR
    Homme Profil pro
    Directeur technique
    Inscrit en
    Décembre 2007
    Messages
    2 230
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 38
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Activité : Directeur technique
    Secteur : High Tech - Multimédia et Internet

    Informations forums :
    Inscription : Décembre 2007
    Messages : 2 230
    Par défaut
    http://fr.php.net/strip_tags me parait plus approprié.

  6. #6
    Membre émérite
    Inscrit en
    Juillet 2003
    Messages
    625
    Détails du profil
    Informations forums :
    Inscription : Juillet 2003
    Messages : 625
    Par défaut
    Bonjour,

    il y a aussi http://fr.php.net/manual/fr/function...ecialchars.php

    qui convertit les balises en entité html.

    le strip_tags souffrirait parait-il de bugs dans le parse des balises.

+ Répondre à la discussion
Cette discussion est résolue.

Discussions similaires

  1. navigation dans une jsp avec javascript
    Par petitelulu dans le forum Général JavaScript
    Réponses: 3
    Dernier message: 15/11/2004, 18h55
  2. Defilement de la fenetre avec JavaScript
    Par black is beautiful dans le forum Général JavaScript
    Réponses: 2
    Dernier message: 28/09/2004, 10h21
  3. Lien ASP avec javascript
    Par RATIER dans le forum ASP
    Réponses: 3
    Dernier message: 15/07/2004, 08h54
  4. Réponses: 4
    Dernier message: 27/04/2004, 14h45

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo