par
Dux » 11 févr. 2005, 13:46
salut,
tu as subit soit une injection de code ou carrément de script.
0 la réception de ton textarea, passe le en affichable pour qu'il ne puisse pas être exécuté. htmlspecialchars ou htmlentities
le principe est de ne jamais afficher ce qui vient d'un visiteur sans le protéger car on peut t'envoyer du code de tout type de cette sorte. Pour le tester, essayes de taper ca dedans: <script type="text/javascript">alert("merde ca passe")</script>
Pour ton upload d'image, interdit tout les fichiers pouvant être dangereux et même n'accepte que les images. Pour celà vérifie le $type=$_FILES['ta_variable_de_champ_fichier']['type'];
et en plus l'extension car on peut fausser un type de fichier.
$extensions=explode(".", $fichier);
$vraie_extension=$extensions[count($extensions)];
salut,
tu as subit soit une injection de code ou carrément de script.
0 la réception de ton textarea, passe le en affichable pour qu'il ne puisse pas être exécuté. htmlspecialchars ou htmlentities
[b]le principe est de ne jamais afficher ce qui vient d'un visiteur sans le protéger[/b] car on peut t'envoyer du code de tout type de cette sorte. Pour le tester, essayes de taper ca dedans: <script type="text/javascript">alert("merde ca passe")</script>
Pour ton upload d'image, interdit tout les fichiers pouvant être dangereux et même n'accepte que les images. Pour celà vérifie le $type=$_FILES['ta_variable_de_champ_fichier']['type'];
et en plus l'extension car on peut fausser un type de fichier.
$extensions=explode(".", $fichier);
$vraie_extension=$extensions[count($extensions)];