• [^] # Re: Petit détail...

    Posté par . En réponse à la dépêche Sortie de Tapage 0.15. Évalué à 0.

    « Comment tu sais qu'il y a de la place dans le cookie pour ça? Tu ne vérifie pas la taille. C'est un a priori de développeur. C'est un travers que nous partageons presque tous. Même moi j'en ai, et je m'insulte copieusement quand je m'en rend compte. »
    Ça m'étonnerait beaucoup qu'un serialise(adresse/mdp) prenne 4ko.

    « Si tu n'utilises pas les magic-quotes, pourquoi ce stripcslashes? »
    Les données sont envoyées par ajax, et je me retrouvais avec des \' de partout.

    « CSRF possible avec echo $_COOKIE['mail'] »
    On ne peut même plus rappeler à l'utilisateur ce qu'il a tapé ?

    « http://'.$_GET['adresse'].'/ajax.php?ordre=adresse_serveur
    Provenant directement du client Web pour acquérir une ressource, sans faire aucune vérification du contenu, ni aucune protection pour construire l'URL de la ressource. »


    Là le seul truc qui ne va pas pour moi c'est que je ne vérifie pas la réponse.
    Après, si $_GET['adresse'] contient n'importe quoi, ça retourne false et puis on en parle plus.

    « L'utilisateur va ouvrir plusieurs onglets, ou plusieurs fenêtre sur ton application, dans le même navigateur. Pour peut que le captcha soit requis pour plusieurs actions, le captcha sera certainement régénéré (sinon, il ne sert à rien), et donc les requêtes vont s'invalider les unes les autres. »
    Au pire ça demande de retaper le capchat et ça marche.

    « Le SDZ est malfamé. »
    :O