begin process at 2012 02 14 15:51:00
  Trouver un code source :
 
dans
 
Accueil > Forum > 

Archive PHP

 > 

Archives

 > 

AU SECOURS !!!

 > 

injection sql et $_POST


Derniers messages déposésPoser une question dans le forum ou lancer une discussion

injection sql et $_POST

vendredi 24 juin 2005 à 09:21:00 | injection sql et $_POST

papipsycho

Membre Club
bonjour a tous voila se matin je me suis dit que jallait fait la chasse o faille sur mon site j'ai commencer par les xss sa c fini mais les injection sql j'ai un peut plus de mal

donc voila le script hack.htm

<html>
<FORM action="http://127.0.0.1/admin/menu_admin.php?admin=news&db1=add_news" name="general" method="post">
titre <input type="text" name="titre" value="" size="40" maxlength="256"><br>
categori <select name="cat_news">        <option value="General">General</option>
</select><br>
news <textarea name="news" cols="50" rows="15"></textarea><br>
pseudo <input type="text" name="pseudo" value="hacked"><br>
<input type="submit" value="valider">
</form>
</html>

et voila mon script pour add a la bdd

case 'add_news':                                                      
$pseudo = preg_replace("([\'\"<>&/\;$!@#%^*()])","?",addslashes($_POST['pseudo']));     
$titre = preg_replace("([\'\"<>&/\;$!@#%^*()])","?",addslashes($_POST['titre']));
$news = preg_replace("([\'\"<>&/\;$!@#%^*()])","?",addslashes($_POST['news']));
$cat = preg_replace("([\'\"<>&/\;$!@#%^*()])","?",addslashes($_POST['cat_news']));
$time = time();
$date = getdate($time);     
$date2 = "$date[mday]/$date[mon]/$date[year] $date[hours]:$date[minutes]";
mysql_query("INSERT INTO news VALUES ('','$pseudo','$date2','$titre','$news','$cat') ") or die ("erreur insert ".mysql_error());
echo "<center><p>$lang_redi_add_1</p></centre><br>
<center><p>$lang_redi_all
<meta http-equiv=\"refresh\" content=\"3; URL=$config_url_site/admin/menu_admin.php\">";
break;

merci de m'aider dsl pour les fautes de francais

--==Papi Psycho==--
vendredi 24 juin 2005 à 10:14:46 | Re : injection sql et $_POST

papipsycho

Membre Club
jai oublie une petit presiction normalement pour avoir accer a cette parti du site il fo etre admin la il me me mais bien comme si jetait un intru mais il poste quand meme
--==Papi Psycho==--
vendredi 24 juin 2005 à 10:49:57 | Re : injection sql et $_POST

FhX

Tu met un " if ($level !== 'admin') die('Pas admin']; " Et comme ca, t'as plus accès à la page.

Après pour rentrer les dates, tu peux faire dans ta DB SQL un champ type DATETIME, et quand tu fais un INSERT, ca donne ca :
INSERT INTO news VALUES ('','$pseudo',NOW(),'$titre','$news','$cat') ");
Ca t'évite de te faire chier avec time() et getdate($time) en php :)

vendredi 24 juin 2005 à 11:04:10 | Re : injection sql et $_POST

papipsycho

Membre Club
jai deja  un  $level == admin mes plus au

if (session_is_registered("authentification") && $_SESSION['privilege'] == "admin"){
}
else {
header("Location:../index.php?erreur=intru");
}

--==Papi Psycho==--
vendredi 24 juin 2005 à 12:11:23 | Re : injection sql et $_POST

Isengard

De toute facon on peut pas forcer des sessions non ?

"Celui qui brise une chose pour découvrir ce que c'est a quitté le chemin de la sagesse"


Cette discussion est classée dans : date, titre, post, pseudo, news


Répondre à ce message

Sujets en rapport avec ce message

aide variable formulaire [ par jeanmed ] BonjourJ?aurais besoin d aide sur un script php. Je m?explique, j ai une base donnée avec 4 informations une id un titre et un lien image et un commen news [ par tomm123456 ] bonjour et joyeuses fetes . voilà j'ai un probleme de mise à jour de news .Quand je veux modifier une news , il me renvoie bien les valeurs des ch trier des news par date [ par shadow1779 ] Bonjour,je me suis fais un systeme de news perso sur mon site, j'ai dans ma base de donnée un id en md5, ainsi que le titre, le texte, un logo et la d Problème simple ! (débutant) [ par robapt ] Donc voila, je débute en php, j'ai un code que j'aimerai bien modifier et cela fais plusieur heure (vraiment ! ) que je cherche mais je ne trouve pas Petit problème pour un formulaire ! [ par robapt ] Bonjour à tous ! Grace à l'aide de JulSoft, mon petit formulaire à bien avancé! En gros, il consiste à enregistrer son contenu dans un fichier php (pr Système de news : Les news lesplus longues ne s'inssèrent pas dans la BD [ par astuces_jeux ] Bonjour,J'ai installé un petit système de news très simple. Mais dans la page d'ajout de news, j'ai un problème. Quand j'écris une simple news de 3 li Impossible de rediriger une page [ par frazeks1989 ] Bonjour,J'ai un problème avec une fonction mail qui est censsé rediriger simplement vers une page(error_mail.html) au cas que tous les champs n'ont pa Recherche une période de date à date. [ par Calypdoso ] Bonjour et merci pour vos aident précédentes. Je poursuis le développement dem on site. Tout se passe globalement bien et j'essais de ne pas trop vous PROBLEME D'ENVOIE DE MAIL DE CONFIRMATION [ par daryussssssss ] Bonjour, je suis en train de créer un site (je le développe en local ) j'ai un petit soucie au niveau du test de l'envoie du mail de confirmation. je vérification tres strict d'un formulaire [ par piteur30 ] bonjour voici mon formulaire dajout de membre : a{ text-decoration:none; } <br&


Nos sponsors


Sondage...

CalendriCode

Février 2012
LMMJVSD
  12345
6789101112
13141516171819
20212223242526
272829    

Consulter la suite du CalendriCode

Photothèque

 
Développement réalisé par Nicolas SOREL (Nix) avec l'aide de : Cyril DURAND et Emmanuel (EBArtSoft), Merci à Vincent pour ses précieux conseils.
CodeS-SourceS.com© Toute reproduction même partielle est interdite sauf accord écrit du Webmaster
CodeS-SourceS.com© est une marque déposée tous droits réservés

Google Coop CodeS-SourceS Google Coop CodeS-SourceS
Temps d'éxécution de la page : 3,884 sec (4)

Nous contacter | Annoncer sur CodeS-SourceS | Mentions légales