Évidement, entre temps, le site est de nouveau up.
Lors de mes tests pour tenter de reproduire le problème, je constate que c'est
plus grave ce que je pensais :
− Lorsqu'on entre un " à la fin de juste l'adresse email, on tombe sur une page
vierge qui contient juste le message « mal joué »
— Lorsqu'on met un " à la fin de tous les messages, par contre, bizarrement, on
tombe *encore* sur une erreur SQL. Évidement, en tentant de faire davantage,
j'ai découvert que sa mesure de sécurité a été de... supprimer tout caractères
spéciaux des messages. Ainsi, en entrant « "'); SELECT * FROM digital_contact » :
Erreur dans l'exécution de la requete MySQL 'INSERT INTO digital_contact
(raison_sociale,adresse,code_postal,ville,nom_contact,prenom_contact,fonction,telephone,fax,email,act_principale,act_secondaire,message)
values ('','b','b','b','b','b','b','b\\' SELECT FROM digitalcontact','','pla@pla.prg','SSII','','__blah')'.Erreur MySQL retournée :
You have an error in your SQL syntax; check the manual that corresponds to your MySQL server version for the right syntax to use near 'SELECT FROM
digitalcontact','','pla@pla.prg','SSII','','__blah')' at line 1
À la vue de ceci, je me permets d'être plus que dubitatif concernant l'expertise
qu'il peut apporter à de tels tarifs.
# Ho
Posté par tesiruna . En réponse au journal Faut-il avoir confiance dans Digital-Network ?. Évalué à 1.
Lors de mes tests pour tenter de reproduire le problème, je constate que c'est
plus grave ce que je pensais :
− Lorsqu'on entre un " à la fin de juste l'adresse email, on tombe sur une page
vierge qui contient juste le message « mal joué »
— Lorsqu'on met un " à la fin de tous les messages, par contre, bizarrement, on
tombe *encore* sur une erreur SQL. Évidement, en tentant de faire davantage,
j'ai découvert que sa mesure de sécurité a été de... supprimer tout caractères
spéciaux des messages. Ainsi, en entrant « "'); SELECT * FROM digital_contact » :
Erreur dans l'exécution de la requete MySQL 'INSERT INTO digital_contact
(raison_sociale,adresse,code_postal,ville,nom_contact,prenom_contact,fonction,telephone,fax,email,act_principale,act_secondaire,message)
values ('','b','b','b','b','b','b','b\\' SELECT FROM digitalcontact','','pla@pla.prg','SSII','','__blah')'.Erreur MySQL retournée :
You have an error in your SQL syntax; check the manual that corresponds to your MySQL server version for the right syntax to use near 'SELECT FROM
digitalcontact','','pla@pla.prg','SSII','','__blah')' at line 1
À la vue de ceci, je me permets d'être plus que dubitatif concernant l'expertise
qu'il peut apporter à de tels tarifs.