$_SERVER sécurité?

Eléphant du PHP | 148 Messages

10 nov. 2008, 13:54

Bonjour

je voudrais savoir si les $_SERVER["PHP_SELF"] ou $_SERVER["REQUEST_URI"] sont sécurisé sur la dernière version PHP.

Eléphant du PHP | 148 Messages

12 nov. 2008, 09:22

up personne?

Avatar du membre
Modérateur PHPfrance
Modérateur PHPfrance | 10684 Messages

12 nov. 2008, 15:46

Euh.... vous pouvez répéter la question ?

Qu'entends tu par sécurisée ? Ce sont deux variables du serveur qui te permettent de connaitre respectivement le nom du fichier du script en cours d'exécution, et l'adresse spécifiée pour y arriver...

En quoi est ce que ces infos devraient être sécurisées ?
Ce n'est pas en améliorant la bougie que l'on a inventé l'ampoule...

Eléphant du PHP | 185 Messages

12 nov. 2008, 17:46

A priori $_SERVER['PHP_SELF'] ne l'est pas tandis que $_SERVER['REQUEST_URI'] l'est.

Eléphant du PHP | 148 Messages

13 nov. 2008, 12:34

Apparament ces variables peuvent être modifiées, afin de pirater un site internet d'où la protection htmlentites sur php_self. Mais j'aimerais bien savoir si les mises à jour de php ont corrigé le problème.

Et avoir un article pour me dire vraiment ce qu'il en est!

Merci

ViPHP
AB
ViPHP | 5818 Messages

13 nov. 2008, 17:23

Apparament ces variables peuvent être modifiées, afin de pirater un site internet d'où la protection htmlentites sur php_self. Mais j'aimerais bien savoir si les mises à jour de php ont corrigé le problème.

Et avoir un article pour me dire vraiment ce qu'il en est!

Merci
http://blog.developpez.com/julienpauli? ... elf_et_xss
http://seancoates.com/xss-woes#extended