Accueil > > > SÉCURITÉ : EVITER LES INJECTIONS SQL ET LES ACCÈS AUX PAGES SANS AUTORISATIONS SPÉCIAL POPUP
SÉCURITÉ : EVITER LES INJECTIONS SQL ET LES ACCÈS AUX PAGES SANS AUTORISATIONS SPÉCIAL POPUP
Information sur la source
Description
Cas pratique : -une interface de connection : login et mot de passe, une fois connecté un popup se lance et ouvre la page qui correspond au login/mot de passe. le gros problème est d'eviter l'accès aux pages, si elle sont lancée en dehors du popup. l'idée est de donner une clé aléatoire à chaque connexion, et de l'enregistrer dans une table (log) (avec l'adresse ip et le timestamp) avant de lancer le popup. Une fois le popup ouvert, tester si la clé a été deja validée, dans ce cas : intru ! ! , sinon aller dans la table (log) et valider la clé pour qu'elle ne soit plus utilisable.
Source
- dans la page d'authentification :
- <?
- $taille = rand(4, 8);
- $c1 = array('b', 'c', 'd', 'f', 'g', 'h', 'j', 'k', 'l', 'm', 'n', 'p', 'q', 'r', 's', 't', 'v', 'w', 'x', 'z', 'dd', 'ff', 'll', 'mm', 'nn', 'pp', 'rr', 'ss', 'tt');
- $c2 = array('a', 'a', 'a', 'e', 'e', 'e', 'i', 'i', 'o', 'o', 'u', 'u', 'y');
- $code="";
- //generation du code
- for ($i=1;$i<$taille;$i++) $code .= ($i%2==0)?$c1[rand(0, count($c1)-1)]:$c2[rand(0, count($c2)-1)];
- //on peut encore ajouter un nombre, pour augmenter les possibilités
- $code .= "" . rand(0, 99);
-
-
- $ip=$_SERVER["REMOTE_ADDR"];
-
- $code= MD5($code);
-
- $SQL_nouveau = <<<FDT
- INSERT INTO `log` ( `clef` , `valide` , `ip`)
- VALUES ( '$code','', '$ip');
- FDT;
-
- $result=mysql_query($SQL_nouveau);
-
- ?>
- <script language=javascript>
-
- window.open(theURL+"?code=<?echo$code;?>",'popup',
- 'toolbar=0, location=0, directories=0, status=0, scrollbars=1, resizable=0, copyhistory=0, menuBar=0,fullscreen=0,width='+screen.width+', height='+screen.height);
-
- ?>
-
-
- ---------------------
-
- dans la page popup.php
-
-
-
- $SQL_02 = <<< FDT
- SELECT count(valide) FROM log where clef='$code' and ip='$mon_ip' and valide="0000-00-00 00:00:00";
- FDT;
- if($result=mysql_query($SQL_02)){
- while($ligne=mysql_fetch_row($result)){
- $nbr= $ligne[0];
-
- }
- }
-
-
- $connect="0";
-
- if($nbr=="1")
- {
- $connect="1";
-
- $modif_reponse = mysql_query("UPDATE `log` SET
- `valide` = NOW()
- WHERE clef ='$code'") or die("database connexion error1");
-
-
-
- }
- else
- {
- $connect="0";
-
-
- die("connexion refusée");
-
- }
-
-
-
dans la page d'authentification :
<?
$taille = rand(4, 8);
$c1 = array('b', 'c', 'd', 'f', 'g', 'h', 'j', 'k', 'l', 'm', 'n', 'p', 'q', 'r', 's', 't', 'v', 'w', 'x', 'z', 'dd', 'ff', 'll', 'mm', 'nn', 'pp', 'rr', 'ss', 'tt');
$c2 = array('a', 'a', 'a', 'e', 'e', 'e', 'i', 'i', 'o', 'o', 'u', 'u', 'y');
$code="";
//generation du code
for ($i=1;$i<$taille;$i++) $code .= ($i%2==0)?$c1[rand(0, count($c1)-1)]:$c2[rand(0, count($c2)-1)];
//on peut encore ajouter un nombre, pour augmenter les possibilités
$code .= "" . rand(0, 99);
$ip=$_SERVER["REMOTE_ADDR"];
$code= MD5($code);
$SQL_nouveau = <<<FDT
INSERT INTO `log` ( `clef` , `valide` , `ip`)
VALUES ( '$code','', '$ip');
FDT;
$result=mysql_query($SQL_nouveau);
?>
<script language=javascript>
window.open(theURL+"?code=<?echo$code;?>",'popup',
'toolbar=0, location=0, directories=0, status=0, scrollbars=1, resizable=0, copyhistory=0, menuBar=0,fullscreen=0,width='+screen.width+', height='+screen.height);
?>
---------------------
dans la page popup.php
$SQL_02 = <<< FDT
SELECT count(valide) FROM log where clef='$code' and ip='$mon_ip' and valide="0000-00-00 00:00:00";
FDT;
if($result=mysql_query($SQL_02)){
while($ligne=mysql_fetch_row($result)){
$nbr= $ligne[0];
}
}
$connect="0";
if($nbr=="1")
{
$connect="1";
$modif_reponse = mysql_query("UPDATE `log` SET
`valide` = NOW()
WHERE clef ='$code'") or die("database connexion error1");
}
else
{
$connect="0";
die("connexion refusée");
}
Conclusion
merci de donner vos comm
Sources de la même categorie
Commentaires et avis
Discussions en rapport avec ce code source dans le forum
Fenetre popup [ par apz ]
salut,en trouvant des problemes de mail avec multimania, pour que les utlisateurs m'envoient leur commentaires, je voulais realiser une autre chose en
Redirection depuis un popup [ par apz ]
bonsoir, dans un menu, l'utilisateur doit cliquer sur un lien pour s'enregistrer. ce lien fait appel a un popup, qui contiendra le fichier register.ph
afficher une image popup sous php [ par izgnougoud ]
Bonjour, Voilà j' à créé mon catalogue sous php/MySql. je me heurte à un dernier problème et je souhaiterais savoir si quelqu'un peut me dépatouiller
frames popup bug aléatoire javascript [ par pcpourtous ]
jai 2 frames : une a gauche et une a droitema frame de droite ouvre une popupde ma popup je veux mettre a jour un champs d'un formulaire de ma frame d
liste déroulante / popup [ par CC24 ]
bonjour à tous !je fais appel à vous car j'ai un problème que je n'arrive pas à résoudre. je m'explique : sur ma 1ère page, j'ai une liste déroulante.
enregistrement temps passé sur la page [ par DarkLanfeust ]
salut à touskk1 pourrait-il me donner un script qui enregistre dans une base de données le temps qu'un visiteur (identifié par un cookie) passe sur la
HELP ME!! [ par iomega ]
bonjour à tous je vais ré-expliquer le message que j'ai envoyé hier car il n'est pas très clairen fait j'ai une page principale qui est nouveau_docume
Probleme avec serialize et unserialize [ par matou82 ]
J'ai un objet que je serialize et passe en paramètre dans l'url d'un popup.Dans ce popup je le unserialize. Il s'agit d'un objet possédant une fonctio
pb pour ouvrir un popup en php [ par herveguedj ]
j'ai une fonction javascript <SCRIPT LANGUAGE="JavaScript">function popup(page) { window.open(page,'popup','width=300,height=200,toolbar=false,s
Mettre du code sur une popup [ par cedd ]
Bonjour!Voilà, je veux afficher une image dans un pop up en cliquant sur un lien (jusque là ca va! :o) )Mais je voudrais desaciver le clic droit sur l
|
Derniers Blogs
CSS CONTENT STATE SELECTORS (PERSONNAL DRAFT)CSS CONTENT STATE SELECTORS (PERSONNAL DRAFT) par FREMYCOMPANY
Bonjour à tous, Je viens de publier une proposition comprenant 5 pseudo-classes pour le CSS Working Group ayant trait à l'état de chargement d'un élément (ex: IMG,VIDEO,AUDIO,OBJECT pour l'HTML.). Si le c½ur vous en dit, vous pouvez retrouver cette p...
Cliquez pour lire la suite de l'article par FREMYCOMPANY MBA : POURQUOI FAIRE ET COMMENT LE CHOISIR ?MBA : POURQUOI FAIRE ET COMMENT LE CHOISIR ? par ROMELARD Fabrice
Formation initiale Durant la formation, le découpage classique est le suivant (je donnerai les équivalences Suisse lorsque je les connaîtrais) : Ecole primaire jusqu'au Collège : Formation générale permettant d'obtenir les méthodes...
Cliquez pour lire la suite de l'article par ROMELARD Fabrice Y'A DES ERREURS QUI PEUVENT RENDRE LE DéVELOPPEUR VIOLENTY'A DES ERREURS QUI PEUVENT RENDRE LE DéVELOPPEUR VIOLENT par Aleks
Quand on a ce genre d'erreur sans log :
Et bas on a juste envie de choper le gas de Microsoft qu'a développé ça et lui foutre des baffes de Coboye ! ...
Cliquez pour lire la suite de l'article par Aleks [HYPER-V 3] PRéSENTATION DES COMMANDLETS POWERSHELL[HYPER-V 3] PRéSENTATION DES COMMANDLETS POWERSHELL par Pierrick CATRO-BROUILLET
Avec la sortie prochaine de la Beta Consumer Preview de Windows 8, j'avais envie de revenir sur une des fonctionnalités que j'attends le plus et que, en bon geek que je suis, j'utilise déjà : Hyper-V 3 ainsi son module PowerShell.
Il y a déjà pléthor...
Cliquez pour lire la suite de l'article par Pierrick CATRO-BROUILLET IIS7 - COMPRESSION GZIPIIS7 - COMPRESSION GZIP par cyril
La compression GZIP permet d'améliorer les performances de navigation en compressant ce qu'envoie le serveur à un client. Pour comprendre comment cela fonctionne, regardons ce qu'il se passe au niveau HTTP lorsqu'un client tente d'accéder à une ress...
Cliquez pour lire la suite de l'article par cyril
Logiciels
Easy-Planning (1.0.0.1)EASY-PLANNING (1.0.0.1)Basé sur les mêmes principes que MyPlanning, Easy-Planning permet de créer des plannings sous la ... Cliquez pour télécharger Easy-Planning Academy System (17.1.3.0)ACADEMY SYSTEM (17.1.3.0)Logiciel de gestion des établissements.
- élèves/étudiants (inscription, dossier, absence...)
-... Cliquez pour télécharger Academy System COLLECTOR PLUS (3.00B)COLLECTOR PLUS (3.00B)COLLECTOR PLUS version 3.00B est un logiciel utilisant une base de données alimentée par :
- L... Cliquez pour télécharger COLLECTOR PLUS PONAMEDIA PREMIUM - HELLLOOO FLASH DEMO (V7.4)PONAMEDIA PREMIUM - HELLLOOO FLASH DEMO (V7.4)PONAMEDIA TV DEVIENS HELLLOOO FLASH
LA TV SUR VOTRE ORDINATEUR.
Toute une plateforme Multi... Cliquez pour télécharger PONAMEDIA PREMIUM - HELLLOOO FLASH DEMO LettresFaciles 2011 (8.0.0.1)LETTRESFACILES 2011 (8.0.0.1)LettresFaciles est un logiciel facilitant la création et la rédaction de lettres types.
Son inte... Cliquez pour télécharger LettresFaciles 2011
|