>"digital.digital_contact" qui n'existe plus*, car B0 vient tout simplement de la supprimer ! Mais on peut toujours interagir avec le serveur MySQL, qui affiche bien les "Syntax error near..." au bon endroit, ce qui serait un travail monstre à émuler.
1) N'importe quoi ! c'est *moi* qui aie crée la base *après* ce test et qui ait rajouté la requête.
2) *Après* avoir crée la base, j'ai crée également la table en question que j'étais entrain de remplir de merdes histoire de rire *et* j'ai rajouté la récupération de l'erreur suivi d'un echo de cette dernière pour qu'elle s'affiche histoire de ne pas avoir à toucher au php.ini et de le conserver dans sa date d'origine (qu'il a toujours)
3) Vu l'abrutissement général qui reignait dans le thread, j'ai décidé, sur les conseils d'autres lecteurs, de laisser tomber, et d'enlever l'ensemble des merdes, y compris donc *les autres* qui n'ont ou pas été testées (fausse interface d'admin, escape shell, etc...)
>- https://linuxfr.org/comments/1163576.html#1163576 Il dit ne pas afficher les erreurs PHP (sauf que dans ce cas, ce n'est pas une erreur affichée par PHP, mais une erreur affichée par le code, vu que "Erreur MySQL" est écrit en français dans la page.
J'aurai donc du m'arrêter à ce détail (que je n'ai même pas remarqué de fatigue) et qui se suffisait à lui même. Aurait t'il fallu mettre "Erreur PopoSQL" pour que ce soit plus "crédible" ?
>Enfin il montre uniquement qu'il y a une validation sur le champ mail, ce qui n'a aucun intérêt vu que tout les champs sont concernés.
Il y a une validation sur *tous* les champs, celui montré est un exemple *qui n'est pas* la validation. C'est un test supplémentaire en plus de la validation des champs qui se trouve dans le qmail.php, et qui affichait également une fausse page, au cas ou quelqu'un aurait eu la bonne idée de : trouver le nom du fichier php appelé au final et qui aurait essayé de poster les informations via un formulaire local par exemple : c'est celle qui affichait le résultat commande ($contenu de la commande envoyée par le client après le caractère d'échappement shell : bash: nom_de_la_commande : commande introuvable
>Ensuite, il dit dans le même message qu'il n'y a pas de "sql" et évoque une validation des autres champs sans le montrer.
Comme me l'ont fait remarquer directement certains lecteur, pourquoi faire ? De toute manière on a affaire à des gens qui se moquent des arguments des autres, et qui diront que ça n'existe pas, bla bla.
Alors déjà ce n'est pas *je*, je ne suis pas développeur, ce n'est pas moi qui l'aie écrit. Secondo ce n'est rien d'élaboré, juste une succession de conditions, rien de plus : si champs A contient "SELECT" alors afficher bla bla, si Champs B contient bla bla, etc... On est loin de "tout un système de fausses erreurs" quand même..
> affirme que j'ai seulement moi été banni et que le site n'a pas été coupé ; je n'ai pas cherché à le vérifier à ce moment précis, donc je lui laisse le bénéfice du doute
J'ai banni 2 adresses IP, il n'y a pas eu de modification *pendant* ce bannissement. Avant et après. Pour dire la vérité, j'espérais que la personne croit que les requêtes qu'il était entrain de tester (pour bannir la seconde ip, j'avais les yeux sur les logs, et j'ai attendu qu'elle fasse le "post" sur contact.php pour lancer la règle), avaient fait planté tout le serveur...
.
>Les seules personnes qui confirment le coup des commentaires HTML "c'est une blague" sont des commentaires sur son blog. Pourtant, vu les "cinquantaines d'IP", plain de moules se sont amusées, et personne pour le faire remarquer ?
Il n'y a jamais personne pour répondre non plus lorsque visiblement une énorme connerie vérifiable elle sans s'adresse aux interlocuteurs est balancée (cf y'a qu'un serveur, les conneries citées sur le datacenter, etc...)
>Je passe sur les passages où il se vante de la compétence de ses "amis" (sachant que c'est JPN, on sait à quoi s'en tenir).
On dira alors que pour un incompétent fini, il s'en tire plutôt pas mal non ?
>Oh et je viens de retester le formulaire : il ne plante plus quand je met des ". Bizarre, hein ?
Non, cela correspond au moment où j'ai simplement tout enlevé sur conseil d'autres lecteurs.
>- Il dit que ce sont des faux messages générés, en cite plein seulement un seul, l'erreur MySQL, a été rencontré. Pourtant, il semblerait que plein de gens aient testé.
Parce que vous n'avez pas testé autre chose que l'échappement sans doute, si vous aviez testé une vrai injection (d'où mon premier commentaire sans le thread qui dit : si tu as testé l'injection, tu auras vu que c'était bidon) : en fonction du mot rencontré (select, insert, delete ou update), tu aurais eu droit à autre chose... Mais vu les réaction je pense que ça aurait été pire "delete in progress... bla bla" "on peut effacer la base super !" D'où la suite.
>Alors qui croire ? Notre ami, qui aurai créé tout un système simulant MySQL, rendant même inopérant son formulaire pour une requête normale, pour quelques minutes juste pour nous faire tourner en bourique ?
>Un peu de bon sens.
A toi d'avoir un peu de bon sens. Réfléchis, justement vu ma sulfureuse non réputation, tous les "bons amis" que j'ai et les années d'existences de ce site, as tu une idée du nombre de scan de vulnérabilités par jour qu'on se prends dessus ?
ça faisait pas 1Jour que le dernier outil de google était sorti, qu'il était déjà testé sur le formulaire du site. Y'en a même qui y vont carrément à coup de nessus et autres gentillesses. Un peu de bon sens : tu ne crois pas que ça fait *très* longtemps que ce serait sorti ? Tu crois que tous les lamers de la planète t'on attendu avant de venir s'amuser avec le formulaire de ce site ?
[^] # Re: Propos diffamatoires
Posté par Christophe Casalegno . En réponse au journal Faut-il avoir confiance dans Digital-Network ?. Évalué à 0.
1) N'importe quoi ! c'est *moi* qui aie crée la base *après* ce test et qui ait rajouté la requête.
2) *Après* avoir crée la base, j'ai crée également la table en question que j'étais entrain de remplir de merdes histoire de rire *et* j'ai rajouté la récupération de l'erreur suivi d'un echo de cette dernière pour qu'elle s'affiche histoire de ne pas avoir à toucher au php.ini et de le conserver dans sa date d'origine (qu'il a toujours)
3) Vu l'abrutissement général qui reignait dans le thread, j'ai décidé, sur les conseils d'autres lecteurs, de laisser tomber, et d'enlever l'ensemble des merdes, y compris donc *les autres* qui n'ont ou pas été testées (fausse interface d'admin, escape shell, etc...)
>- https://linuxfr.org/comments/1163576.html#1163576 Il dit ne pas afficher les erreurs PHP (sauf que dans ce cas, ce n'est pas une erreur affichée par PHP, mais une erreur affichée par le code, vu que "Erreur MySQL" est écrit en français dans la page.
J'aurai donc du m'arrêter à ce détail (que je n'ai même pas remarqué de fatigue) et qui se suffisait à lui même. Aurait t'il fallu mettre "Erreur PopoSQL" pour que ce soit plus "crédible" ?
>Enfin il montre uniquement qu'il y a une validation sur le champ mail, ce qui n'a aucun intérêt vu que tout les champs sont concernés.
Il y a une validation sur *tous* les champs, celui montré est un exemple *qui n'est pas* la validation. C'est un test supplémentaire en plus de la validation des champs qui se trouve dans le qmail.php, et qui affichait également une fausse page, au cas ou quelqu'un aurait eu la bonne idée de : trouver le nom du fichier php appelé au final et qui aurait essayé de poster les informations via un formulaire local par exemple : c'est celle qui affichait le résultat commande ($contenu de la commande envoyée par le client après le caractère d'échappement shell : bash: nom_de_la_commande : commande introuvable
>Ensuite, il dit dans le même message qu'il n'y a pas de "sql" et évoque une validation des autres champs sans le montrer.
Comme me l'ont fait remarquer directement certains lecteur, pourquoi faire ? De toute manière on a affaire à des gens qui se moquent des arguments des autres, et qui diront que ça n'existe pas, bla bla.
>- https://linuxfr.org/comments/1163585.html#1163585 Il dit ensuite de façon concise (enfin !) qu'il n'y a pas de base de données.
Oui, à la base le site est un site *statique*. Pas de base, pas d'interface, et pas de framework.
>- https://linuxfr.org/comments/1163600.html#1163600 Après il explique que tout ce que je dis est faux, et qu'en fait, il a codé tout un système de fausses erreurs.
Alors déjà ce n'est pas *je*, je ne suis pas développeur, ce n'est pas moi qui l'aie écrit. Secondo ce n'est rien d'élaboré, juste une succession de conditions, rien de plus : si champs A contient "SELECT" alors afficher bla bla, si Champs B contient bla bla, etc... On est loin de "tout un système de fausses erreurs" quand même..
> affirme que j'ai seulement moi été banni et que le site n'a pas été coupé ; je n'ai pas cherché à le vérifier à ce moment précis, donc je lui laisse le bénéfice du doute
J'ai banni 2 adresses IP, il n'y a pas eu de modification *pendant* ce bannissement. Avant et après. Pour dire la vérité, j'espérais que la personne croit que les requêtes qu'il était entrain de tester (pour bannir la seconde ip, j'avais les yeux sur les logs, et j'ai attendu qu'elle fasse le "post" sur contact.php pour lancer la règle), avaient fait planté tout le serveur...
.
>Les seules personnes qui confirment le coup des commentaires HTML "c'est une blague" sont des commentaires sur son blog. Pourtant, vu les "cinquantaines d'IP", plain de moules se sont amusées, et personne pour le faire remarquer ?
Il n'y a jamais personne pour répondre non plus lorsque visiblement une énorme connerie vérifiable elle sans s'adresse aux interlocuteurs est balancée (cf y'a qu'un serveur, les conneries citées sur le datacenter, etc...)
>Je passe sur les passages où il se vante de la compétence de ses "amis" (sachant que c'est JPN, on sait à quoi s'en tenir).
On dira alors que pour un incompétent fini, il s'en tire plutôt pas mal non ?
>Oh et je viens de retester le formulaire : il ne plante plus quand je met des ". Bizarre, hein ?
Non, cela correspond au moment où j'ai simplement tout enlevé sur conseil d'autres lecteurs.
>- Il dit que ce sont des faux messages générés, en cite plein seulement un seul, l'erreur MySQL, a été rencontré. Pourtant, il semblerait que plein de gens aient testé.
Parce que vous n'avez pas testé autre chose que l'échappement sans doute, si vous aviez testé une vrai injection (d'où mon premier commentaire sans le thread qui dit : si tu as testé l'injection, tu auras vu que c'était bidon) : en fonction du mot rencontré (select, insert, delete ou update), tu aurais eu droit à autre chose... Mais vu les réaction je pense que ça aurait été pire "delete in progress... bla bla" "on peut effacer la base super !" D'où la suite.
>Alors qui croire ? Notre ami, qui aurai créé tout un système simulant MySQL, rendant même inopérant son formulaire pour une requête normale, pour quelques minutes juste pour nous faire tourner en bourique ?
>Un peu de bon sens.
A toi d'avoir un peu de bon sens. Réfléchis, justement vu ma sulfureuse non réputation, tous les "bons amis" que j'ai et les années d'existences de ce site, as tu une idée du nombre de scan de vulnérabilités par jour qu'on se prends dessus ?
ça faisait pas 1Jour que le dernier outil de google était sorti, qu'il était déjà testé sur le formulaire du site. Y'en a même qui y vont carrément à coup de nessus et autres gentillesses. Un peu de bon sens : tu ne crois pas que ça fait *très* longtemps que ce serait sorti ? Tu crois que tous les lamers de la planète t'on attendu avant de venir s'amuser avec le formulaire de ce site ?