Jean-Francois Ortolo
2008-11-01 16:56:02 UTC
Bonjour
C'est plutôt un problème de sécurité en PHP.
C'est un site en mode Safe Mode à Off, et en mode Register Globals à
On. ( C'est pas bien, c'est pas moi qui ai choisi... ;( )
Supposons une variable de session, par exemple var, que nous lisons
dans le script PHP, exclusivement avec les instructiosn suivantes ( donc
le Register Globals n'influe pas ):
if(isset($_SESSION['var']))
$var = $_SESSION['var'];
else
unset($var);
Voilà donc le contexte.
Maintenant, voici ma question: Est-ce qu'il y a au monde un moyen ou
un autre, pour un visiteur accédant à une url du site, de présenter à ce
script cette variable de session var positionnée avec une valeur (
connue ), si cette variable de session, n'a pas été positionnée avant
lors de la navigation sur le site, de ce visiteur ?
Il va sans dire, qu'il serait éventuellement possible au visiteur, de
trafiquer des scripts sur un autre serveur/site, et d'y mettre un lien
ou qqchose comme çà, vers l'url du site à hacker, après avoir fait je ne
sais quel traitement...
Mais... Est-il possible de simuler comme celà, ou d'une autre
manière, une variable de session, de l'extérieur du site ?
Et si oui, de quelle manière ? ;)
Merci beaucoup de vos réponses.
Bien à vous.
Amicalement.
Jean-François Ortolo
C'est plutôt un problème de sécurité en PHP.
C'est un site en mode Safe Mode à Off, et en mode Register Globals à
On. ( C'est pas bien, c'est pas moi qui ai choisi... ;( )
Supposons une variable de session, par exemple var, que nous lisons
dans le script PHP, exclusivement avec les instructiosn suivantes ( donc
le Register Globals n'influe pas ):
if(isset($_SESSION['var']))
$var = $_SESSION['var'];
else
unset($var);
Voilà donc le contexte.
Maintenant, voici ma question: Est-ce qu'il y a au monde un moyen ou
un autre, pour un visiteur accédant à une url du site, de présenter à ce
script cette variable de session var positionnée avec une valeur (
connue ), si cette variable de session, n'a pas été positionnée avant
lors de la navigation sur le site, de ce visiteur ?
Il va sans dire, qu'il serait éventuellement possible au visiteur, de
trafiquer des scripts sur un autre serveur/site, et d'y mettre un lien
ou qqchose comme çà, vers l'url du site à hacker, après avoir fait je ne
sais quel traitement...
Mais... Est-il possible de simuler comme celà, ou d'une autre
manière, une variable de session, de l'extérieur du site ?
Et si oui, de quelle manière ? ;)
Merci beaucoup de vos réponses.
Bien à vous.
Amicalement.
Jean-François Ortolo
--
Visitez mon site gratuit donnant des Statistiques,
des Pronostics et des Historiques Graphiques
sur les Courses de Chevaux:
http://www.pronostics-courses.fr/
Visitez mon site gratuit donnant des Statistiques,
des Pronostics et des Historiques Graphiques
sur les Courses de Chevaux:
http://www.pronostics-courses.fr/