• [^] # Re: Sécurité ?

    Posté par . En réponse à la dépêche Lyon : Journée autour de Piwigo, galerie photo web. Évalué à 2.

    OK, en effet pour celui-là, il y a faille par injection SQL (dans feed.php). Il est coutume de prévenir en privé des failles de sécurité dans le projets opensource :-) Si tu en vois d'autres, n'hésites pas à nous le signaler par le formulaire de contact : http://fr.piwigo.org/contact (ou encore mieux, un bug dans le bugtracker http://piwigo.org/bugs ) On va sortir rapidement la 2.0.8 du coup, plus tu trouves de bugs de ce type, mieux c'est. Merci pour ta contribution.

    Pour la façon de gérer le contrôle des paramètres en entrée, pour l'avoir codé, je sais que is_int ou is_numeric ou un cast sur la variable aurait été plus efficace (c'est anecdotique en l'occurence), mais le comportement de is_numeric/is_int ne me convient pas (pas assez strict), et je voulais un système générique car des fois on passe une liste d'identifiants numériques par exemple. Là je peux utiliser la même fonction, en changeant juste le pattern (une regex). Enfin, c'est du détail d'implémentation, l'essentiel c'est que 1) le mécanisme existe 2) il soit utilisé.