• [^] # Re: Propos diffamatoires

    Posté par . En réponse au journal Faut-il avoir confiance dans Digital-Network ?. Évalué à 3.

    >"digital.digital_contact" qui n'existe plus*, car B0 vient tout simplement de la supprimer ! Mais on peut toujours interagir avec le serveur MySQL, qui affiche bien les "Syntax error near..." au bon endroit, ce qui serait un travail monstre à émuler.

    1) N'importe quoi ! c'est *moi* qui aie crée la base *après* ce test et qui ait rajouté la requête.

    Tu veux dire que tu as modifié tes fausses erreurs avant que j'essaie de mettre un " ton formulaire ? C'est de moins en moins crédible.

    2) *Après* avoir crée la base, j'ai crée également la table en question que j'étais entrain de remplir de merdes histoire de rire *et* j'ai rajouté la récupération de l'erreur suivi d'un echo de cette dernière pour qu'elle s'affiche histoire de ne pas avoir à toucher au php.ini et de le conserver dans sa date d'origine (qu'il a toujours)

    Attends je ne suis plus : il y avait donc bien une base ? Pourquoi avoir créé une base de données si les erreurs étaient fausses ?

    3) Vu l'abrutissement général qui reignait dans le thread, j'ai décidé, sur les conseils d'autres lecteurs, de laisser tomber, et d'enlever l'ensemble des merdes, y compris donc *les autres* qui n'ont ou pas été testées (fausse interface d'admin, escape shell, etc...)

    Bizarrement, tu n'as montré que quelques lignes de code, largement insuffisantes pour montrer que tu échappais bien. Tu as parlé de validation et pas d'échappement dans tes commentaires, de plus. Ce n'est pas la même chose.

    J'aurai donc du m'arrêter à ce détail (que je n'ai même pas remarqué de fatigue) et qui se suffisait à lui même. Aurait t'il fallu mettre "Erreur PopoSQL" pour que ce soit plus "crédible" ?

    Tu ne comprends pas ce que je voulais dire. "display_error" à off ou non, ça ne changeait rien, car il était évident que l'erreur MySQL n'était pas affichée automatiquement par PHP, mais par le code, en cas d'erreur.

    Il y a une validation sur *tous* les champs, celui montré est un exemple *qui n'est pas* la validation. C'est un test supplémentaire en plus de la validation des champs qui se trouve dans le qmail.php, et qui affichait également une fausse page, au cas ou quelqu'un aurait eu la bonne idée de : trouver le nom du fichier php appelé au final et qui aurait essayé de poster les informations via un formulaire local par exemple : c'est celle qui affichait le résultat commande ($contenu de la commande envoyée par le client après le caractère d'échappement shell : bash: nom_de_la_commande : commande introuvable

    C'est bien gentil, mais ça ne change pas le fait que tu n'as montré qu'une validation d'un seul champ, et pas d'échappement, pour aucun des champs. Pourquoi ne pas l'avoir montré si tu savais que c'est important ?

    Comme me l'ont fait remarquer directement certains lecteur, pourquoi faire ? De toute manière on a affaire à des gens qui se moquent des arguments des autres, et qui diront que ça n'existe pas, bla bla.

    Tu viens juste de sauter un argument très important.

    Oui, à la base le site est un site *statique*. Pas de base, pas d'interface, et pas de framework.

    Pourquoi ne pas l'avoir dit dès le départ ? Par ailleurs, nous n'avons pas la même définition d'un site statique ; ton formulaire de contact est bien une "interface".

    Alors déjà ce n'est pas *je*, je ne suis pas développeur, ce n'est pas moi qui l'aie écrit. Secondo ce n'est rien d'élaboré, juste une succession de conditions, rien de plus : si champs A contient "SELECT" alors afficher bla bla, si Champs B contient bla bla, etc... On est loin de "tout un système de fausses erreurs" quand même..

    Si c'est vrai, c'est au contraire très perfectionné, vu que ça reproduisait les erreurs de syntaxe retournées par MySQL à la perfection.

    Il n'y a jamais personne pour répondre non plus lorsque visiblement une énorme connerie vérifiable elle sans s'adresse aux interlocuteurs est balancée (cf y'a qu'un serveur, les conneries citées sur le datacenter, etc...)

    Pas compris. Y a plein de gens qui t'ont répondu sur le datacenter. Quant à tout les sites liés à Digital-Network, ils sont sur le même serveur, y compris quelques clients que j'ai pu trouver.

    On dira alors que pour un incompétent fini, il s'en tire plutôt pas mal non ?

    Non. Et c'est largement, tristement, documenté.

    Non, cela correspond au moment où j'ai simplement tout enlevé sur conseil d'autres lecteurs.

    C'est bien arrangeant !

    Parce que vous n'avez pas testé autre chose que l'échappement sans doute, si vous aviez testé une vrai injection (d'où mon premier commentaire sans le thread qui dit : si tu as testé l'injection, tu auras vu que c'était bidon) : en fonction du mot rencontré (select, insert, delete ou update), tu aurais eu droit à autre chose... Mais vu les réaction je pense que ça aurait été pire "delete in progress... bla bla" "on peut effacer la base super !" D'où la suite.

    Et pourtant, personne ne les a rencontrées.

    A toi d'avoir un peu de bon sens. Réfléchis, justement vu ma sulfureuse non réputation, tous les "bons amis" que j'ai et les années d'existences de ce site, as tu une idée du nombre de scan de vulnérabilités par jour qu'on se prends dessus ?

    Mes dieux, quelle prétention.

    ça faisait pas 1Jour que le dernier outil de google était sorti, qu'il était déjà testé sur le formulaire du site. Y'en a même qui y vont carrément à coup de nessus et autres gentillesses. Un peu de bon sens : tu ne crois pas que ça fait *très* longtemps que ce serait sorti ? Tu crois que tous les lamers de la planète t'on attendu avant de venir s'amuser avec le formulaire de ce site ?

    Pourquoi avoir retiré la chose alors ?

    DLFP >> PCInpact > Numerama >> LinuxFr.org