Aller au contenu Aller au menu
  • Dépêches
  • Journaux
  • Liens
  • Forums
  • Rédaction
  • 🎙️ Projets Libres

LinuxFr.org

Se connecter

Proposer un contenu

  • Pas de compte ? S’inscrire...

Re: Erf

Retourner au contenu associé (journal : Faille de sécurité critique dans Joomla 1.5)

  • [^] # Re: Erf

    Posté par Victor STINNER (site web personnel) le 14 août 2008 à 02:51. En réponse au journal Faille de sécurité critique dans Joomla 1.5. Évalué à 2.

    PHP est très souvent accompagné de MySQL. Or MySQL est mal configuré par défaut : tout est autorisé, même LOAD_FILE et INTO OUTFILE. De plus, échapper une chaîne d'octets (PHP ne gère pas Unicode) pour la passer à MySQL n'est pas toujours évidant car le charset du site web peut-être différent de celui de la base de données (il existe mysql_escape_string et mysql_real_escape_string ...) :
    http://www.abelcheung.org/advisory/20071210-wordpress-charse(...)

    Pour info, d'autres failles liées à Unicode :
    http://www.haypocalc.com/blog/index.php/2008/01/26/124-faill(...)

    Je pense que n'importe quelle application utilisant des fonctions haut niveau pour gérer l'accès à la base de données (MySQL ou autre), peut se protéger des injections SQL.

    Euh... on parlait de PHP ? Ah mince.

    Je pense que le « problème » de PHP est qu'il est trop facile à utiliser et que n'importe quel quidam sans aucune notion de sécurité peut écrire et publier son site web. La majorité des développeurs préfèrent réécrire leur CMS troué que d'utiliser un CMS testé et éprouvé.
    http://blog.halon.org.uk/geek/debian/security/php_clippy.htm(...)

    Au moins avec le C, on n'a pas ces problèmes.

Revenir en haut de page

Derniers commentaires

  • Re: Vivement
  • Re: DAP
  • A force
  • Re: Adaptateur
  • Re: Vivement
  • Vivement
  • llama.cpp router mode
  • Re: Combler un manque
  • Stupeur et tremblements
  • Re: même le guardian...
  • Re: Et MPD ?
  • Re: Je suis pas designer, mais...

Étiquettes (tags) populaires

  • intelligence_artificielle
  • le_monde_diplomatique
  • grands_modèles_de_langage
  • merdification
  • états-unis
  • capitalisme
  • canicule
  • logiciel_libre
  • administration_française
  • datacenter
  • réchauffement_climatique
  • bigtech

Sites amis

  • Agenda du Libre
  • April
  • Éditions D-BookeR
  • Éditions Diamond
  • Éditions Eyrolles
  • Éditions ENI
  • En Vente Libre
  • Framasoft
  • La Quadrature du Net
  • Lea-Linux
  • Open Source Initiative
  • Imprimerie Grafik Plus

À propos de LinuxFr.org

  • Mentions légales
  • Faire un don
  • L’équipe de LinuxFr.org
  • Informations sur le site
  • Aide / Foire aux questions
  • Suivi des suggestions et bogues
  • Wiki du site
  • Règles de modération
  • Statistiques
  • API pour le développement
  • Code source du site
  • Plan du site

AltStyle によって変換されたページ (->オリジナル) /