Tu peux être plus précis? magic_quote étant activé et mes variables initialisées.
$user_name=$_GET['user_name'];
$message_id=$_GET['message_id'];
$vote_name=$_GET['vote_name'];
$id_user=$_GET['id_user'];
$journalid=$_GET['journalid'];
si tu peux être plus précis ça m'arrangerai.
SI je tente une injection de code avec " '-- " dans les variables de l'url j'obtiens :
j'obtient :
SELECT * from user_votes where user_name='moulburne\'' and message_id = 738188 et tout me semble normal à ce niveau.
Maintenant si tu veux, il est très simple de voter à la place d'un autre car pour l'identification, je me base sur les coockies de linuxfr pour éviter un enregistrement car mon but n'est pas de promouvoir ma méthode de notation mais juste de proposer un outil pour en créer une.
[^] # Re: PHP/MySQL
Posté par ǝɹɹǝıd oɯɐɹʇ . En réponse au journal Chose promise, chose due (vote linuxfr). Évalué à 1.
$user_name=$_GET['user_name'];
$message_id=$_GET['message_id'];
$vote_name=$_GET['vote_name'];
$id_user=$_GET['id_user'];
$journalid=$_GET['journalid'];
si tu peux être plus précis ça m'arrangerai.
SI je tente une injection de code avec " '-- " dans les variables de l'url j'obtiens :
exmple
http://moulburn.free.fr/vote.php?user_name=moulburne'&me(...)
j'obtient :
SELECT * from user_votes where user_name='moulburne\'' and message_id = 738188 et tout me semble normal à ce niveau.
Maintenant si tu veux, il est très simple de voter à la place d'un autre car pour l'identification, je me base sur les coockies de linuxfr pour éviter un enregistrement car mon but n'est pas de promouvoir ma méthode de notation mais juste de proposer un outil pour en créer une.