Faille dans mon site

ezzet2 Messages postés 82 Date d'inscription   Statut Membre Dernière intervention   -  
 Utilisateur anonyme -
bonjour,
j'ai crée un site web en php dans laquelle des visiteurs peuvent poster des phrases. il y a un qui a mis la balise meta dans cette phrases pour redirection vers son site exemple
<META http-equiv="refresh" content="1; ...> ou bien un code javascript ou n'importe code html
j'aimerai savoir comment bloqué ceci ou comment changer les liens insérer de www. en non lien ou un truc pour sécurisé mon site tout en sachant que les phrase vont dans une base sql
merci
A voir également:

50 réponses

Utilisateur anonyme
 
Salut,

Moi j'adore ça les failles :) C'est une faille de type XSS de 3ème niveau !

Tu passe sous fonction (A l'affichage et pas au stockage) :
htmlentities($string, ENT_QUOTES, 'ISO-8859-1');

La chance aide parfois, le travail toujours !
Il faut être con pour un non-con de vouloir jouer les cons !
0
ezzet2 Messages postés 82 Date d'inscription   Statut Membre Dernière intervention  
 
comment je traite ce problème ? Merci ou j'insère ce code
0
Utilisateur anonyme
 
Tu t'y connais ? En faites dans ta page qui affichera les phrases, t'as une variable qui s'appelle par exemple $msg et bien tu passe sous fonction comme ceci :

avant :

echo $msg;

après :

$news_msg = htmlentities($msg, ENT_QUOTES, 'ISO-8859-1');
echo $new_msg;
0
ezzet2 Messages postés 82 Date d'inscription   Statut Membre Dernière intervention  
 
oui , j'ai 2 fichier php un like.php et l'autre c'est index.php apart la feuille de style css et tout
0
Utilisateur anonyme
 
Non mais là c'est que 1 seul fichier ?
0
ezzet2 Messages postés 82 Date d'inscription   Statut Membre Dernière intervention  
 
oui j'ai passer index.php
h j'ai un 3eme fichier config.php pour relier la database
0
Utilisateur anonyme
 
Ok bon ben je te nettoies ton code, corrige toutes les failles et je te le revois ;)
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
ezzet2 Messages postés 82 Date d'inscription   Statut Membre Dernière intervention  
 
tu ve que je tenvoi un zip de mon petit site ? c'est un partage de phrase facebook avec des boutton j'aime, car on ma bombardé avec des requête :s
0
Utilisateur anonyme
 
L'index ça suffira ;)
0
ezzet2 Messages postés 82 Date d'inscription   Statut Membre Dernière intervention  
 
ok tu la deja :)
Merci beaucoup , je suis encore débutant en programmation Web
0
ezzet2 Messages postés 82 Date d'inscription   Statut Membre Dernière intervention  
 
l'index manque 5 ligne de linsertion car je les ai enlever

je te les repasse la
0
ezzet2 Messages postés 82 Date d'inscription   Statut Membre Dernière intervention  
 
<div id="page_details" class="rounded">
<h2>Create a New Page</h2>
<p id="character_count"><span id="characters">50</span> characters available</p>
<form method="POST" action="index.php">
<input type="text" name="like" class="comments" maxlength="50" value="Type your page name here ...">
<p id="url"></p>

<button id="create_button" type="submit"></button>
</form>

c'est ce code la , mais je crois que qu'il y est :)
0
Utilisateur anonyme
 
Tu m'as embrouillé là :) envois moi la page index.php via cijoint ;)
0
ezzet2 Messages postés 82 Date d'inscription   Statut Membre Dernière intervention  
 
http://jaimesurfacebook.info/like/index.txt
0
Utilisateur anonyme
 
tient ! On verra ce que ça fait ;)
Par contre il y a une vulnérabilité aux injections sur like.php ...
0
ezzet2 Messages postés 82 Date d'inscription   Statut Membre Dernière intervention  
 
caractere bizare voir http://www.jaimesurfacebook.info/like/ la faille est que sur like.php
0
Utilisateur anonyme
 
Pour les caractère je vais voir ça et pour la faille sur like.php ;)
0
Utilisateur anonyme
 
0
ezzet2 Messages postés 82 Date d'inscription   Statut Membre Dernière intervention  
 
code de like http://www.jaimesurfacebook.info/like/like.txt
0
ezzet2 Messages postés 82 Date d'inscription   Statut Membre Dernière intervention  
 
pareil les caracteres
0
Utilisateur anonyme
 
0
ezzet2 Messages postés 82 Date d'inscription   Statut Membre Dernière intervention  
 
Sa deviens un problème d'encodage alors !!
0
Utilisateur anonyme
 
Et ben t'as testé le dernier ?
0
ezzet2 Messages postés 82 Date d'inscription   Statut Membre Dernière intervention  
 
c'est bon c'est résolu l'encodage ;)
0
Utilisateur anonyme
 
je t'envois like aussi ;)
0
ezzet2 Messages postés 82 Date d'inscription   Statut Membre Dernière intervention  
 
Merci pour votre assistance et votre aide rapide
0
Utilisateur anonyme
 
0
ezzet2 Messages postés 82 Date d'inscription   Statut Membre Dernière intervention  
 
pas résolut, je crois que le blem est dans recent page
0
Utilisateur anonyme
 
Oui en faites j'avais pas fait gaffe mais dans like.php aussi on affiche les phrases donc je t'envoie ça avec la vulnérabilité sql et la faille XSS en moins ;)
0
Utilisateur anonyme
 
0
ezzet2 Messages postés 82 Date d'inscription   Statut Membre Dernière intervention  
 
Merci. J'attends
0
ezzet2 Messages postés 82 Date d'inscription   Statut Membre Dernière intervention  
 
je teste
0
ezzet2 Messages postés 82 Date d'inscription   Statut Membre Dernière intervention  
 
Oui c'est résolu , Merci infiniment. puis avoir un petit help pour une petit amélioration ?
sa sera vraiment gentil de votre part
0
Utilisateur anonyme
 
attends je viens de voir que si on clique sur la phrase qui redirige ça nous l'affiche aussi donc encore une faille XSS je vois ça et après je verrais ce que je peux faire ;)
0
ezzet2 Messages postés 82 Date d'inscription   Statut Membre Dernière intervention  
 
bah c'est le but je crois , bah vous parler de la phrase au top au dessous d'elle il y a le boutton J'aime de facebook ?
0
ezzet2 Messages postés 82 Date d'inscription   Statut Membre Dernière intervention  
 
oui j'ai compris, , s'il fait son code a lui , il sera lui même redirerer dans le lien de cette page
0
Utilisateur anonyme
 
Non mais quand tu clique sur une phrase ça te l'affiche entre balise <h1> ensuite sauf que tu verras que si tu met le code de redirection ça va mais si tu clique dessus tu es redirigé ;)
0
Utilisateur anonyme
 
0
ezzet2 Messages postés 82 Date d'inscription   Statut Membre Dernière intervention  
 
Je teste
0