• [^] # Re: Petit détail...

    Posté par . En réponse à la dépêche Sortie de Tapage 0.15. Évalué à 8.

    Ça m'étonnerait beaucoup qu'un serialise(adresse/mdp) prenne 4ko.

    surement, néanmoins au fur et à mesure que ton projet avancera, tu (ou d'autres) rajouteras peut être des infos dans ce cookie. Autant faire ça proprement dès le début. C'est une bonne pratique à avoir

    Après, si $_GET['adresse'] contient n'importe quoi, ça retourne false et puis on en parle plus.

    Ben justement, la variable ne contient peut être pas n'importe quoi, mais une url valide, mais qui renvoi des données non légitimes, du coup tu ne peux pas faire confiance à ta variable $server.

    « CSRF possible avec echo $_COOKIE['mail'] »
    On ne peut même plus rappeler à l'utilisateur ce qu'il a tapé ?


    J'ai pas lu le code source, et je ne vois pas trop comment exploiter le CSRF ici, sauf utilisateur qui veut se faire du mal à lui même.
    Ceci dit il faut imaginer ce que peut faire l'utilisateur si il change lui même la valeur du cookie, soit par un autre adresse mail, soit par du code html/javascript.

    Et de manière générale mieu vaut valider toutes les données, ça évite des cas que tu ne soupçonnais pas.