Modérateur PHPfrance |
8758 Messages
14 mars 2012, 18:25
@xTG : essai en console avec une chaîne que tu mettrais pour une injection, y a des chances que ça se vautre. (mais c'est les cours où l'on met un cast de bœuf dans un try catch pour vérifier que l'on a saisie un nombre, sinon ben on met un message d'erreur de compte dans l'exception => c'est pas propre

).
Une requête 'normale' => query + quote
Pour le reste faut demander à Google "injecton SQL" tu peux, dans le même genre lui demander "faille xss" pour info
Sinon en rapide, par exemple sur un formulaire de login, tu rentre dans le premier champ un truc valable (genre pseudo d'un admin) et en mot de passe un truc genre ' or 1=1;--
Et tu regarde ce que ça donne
@+
Il en faut peu pour être heureux ......