• # Ho

    Posté par . En réponse au journal Faut-il avoir confiance dans Digital-Network ?. Évalué à 1.

    Évidement, entre temps, le site est de nouveau up.

    Lors de mes tests pour tenter de reproduire le problème, je constate que c'est
    plus grave ce que je pensais :

    − Lorsqu'on entre un " à la fin de juste l'adresse email, on tombe sur une page
    vierge qui contient juste le message « mal joué »
    — Lorsqu'on met un " à la fin de tous les messages, par contre, bizarrement, on
    tombe *encore* sur une erreur SQL. Évidement, en tentant de faire davantage,
    j'ai découvert que sa mesure de sécurité a été de... supprimer tout caractères
    spéciaux des messages. Ainsi, en entrant « "'); SELECT * FROM digital_contact » :


    Erreur dans l'exécution de la requete MySQL 'INSERT INTO digital_contact
    (raison_sociale,adresse,code_postal,ville,nom_contact,prenom_contact,fonction,telephone,fax,email,act_principale,act_secondaire,message)
    values ('','b','b','b','b','b','b','b\\' SELECT FROM digitalcontact','','pla@pla.prg','SSII','','__blah')'.Erreur MySQL retournée :
    You have an error in your SQL syntax; check the manual that corresponds to your MySQL server version for the right syntax to use near 'SELECT FROM
    digitalcontact','','pla@pla.prg','SSII','','__blah')' at line 1


    À la vue de ceci, je me permets d'être plus que dubitatif concernant l'expertise
    qu'il peut apporter à de tels tarifs.