Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
995 connectés 

  FORUM HardWare.fr
  Programmation
  PHP

  Requete Myql + PB sécurité

 


 Mot :   Pseudo :  
 
Bas de page
Auteur Sujet :

Requete Myql + PB sécurité

n°917602
FonzieV
Posté le 07-12-2004 à 23:32:27  profilanswer
 

Hello,
Je suis en train de me faire un petit message board tout simple et j'ai un problàme quand je poste:
" qdqs  / // \ \\ ''' " (pour tester)  
J'ai:
"Ajout message : NON Effectué Erreur de syntaxe près de '07/12/04')' à la ligne 2"
 
Bon, je précise que, quand je poste un message sans les slashes, ça marche nickel.
 
Donc ma question: Comment "préparer" la variable $message pour eviter qu'elle fasse des erreurs dans la requete mysql (dans tout les cas)?
 
 
Merci bcp
 
 
 
Voici mon code:
1-La recup des variables (une ici pour l'exemple):

Code :
  1. if(isset($HTTP_POST_VARS["message"]))
  2.   {$message=stripCslashes(htmlentities($HTTP_POST_VARS["message"]));}
  3. else
  4.   {$message="";}


 
2-Le stoquage dans la DB mysql

Code :
  1. $requete="INSERT INTO msg_board03 (mmode,mlock,midref,mnbrep,mdate,mip,mtitle,memail,mname,mmessage,mdate2) VALUES ('0','0','0','0','$date','$ip','$title','$email','$name','$message','$mdate2')";
  2.          $verif=mysql_query($requete,$id_connex);
  3.            if($verif)
  4.              {print("Ajout message : Effectué<BR>" );}
  5.            else
  6.              {print("Ajout message : NON Effectué  ".mysql_error()."<BR>" );}


Message édité par FonzieV le 07-12-2004 à 23:33:22
mood
Publicité
Posté le 07-12-2004 à 23:32:27  profilanswer
 

n°917676
DeirElBahr​i
Posté le 08-12-2004 à 08:17:32  profilanswer
 
n°917844
FonzieV
Posté le 08-12-2004 à 12:24:52  profilanswer
 

Héhé, le génie (les gars qui on fait le msql ont vraiment pensé à tout)....
Merci beaucoup, je teste ce soir.

n°918510
FonzieV
Posté le 09-12-2004 à 00:32:41  profilanswer
 

Ca marche nickel... Cependant, comme d'hab uniquement avec easy php :-/
Sur mon host, j'ai ce message:
 
Fatal error: Call to undefined function: mysql_real_escape_string()
 
Ya pas moyen de contourner le problème?
 
Merci
 
Fonzie

n°918517
DeirElBahr​i
Posté le 09-12-2004 à 00:47:45  profilanswer
 

test mysql_escape_string();
 
tu peux te renseigner sur les differnets caracteres a inhiber et appliquer a ta chaine de caracteres un serie de filtres d'expressions regulieres


Message édité par DeirElBahri le 09-12-2004 à 00:48:27

---------------
Julien Oncelay
n°918521
FonzieV
Posté le 09-12-2004 à 01:00:46  profilanswer
 

Merci, ça marche parfaitement avec mysql_escape_string...
En fait, je fais juste un htmlentities avant (j'hesite a faire un stript slashes car souvent ça complique un peu tout au niveau de l'affichage).
 
Merci encore
 
++
 
Fonzie


Message édité par FonzieV le 09-12-2004 à 08:24:01
n°918552
esox_ch
Posté le 09-12-2004 à 08:28:41  profilanswer
 

Moi en general je fais un addslashes() sur tout ce qui rentre (a - que je puisse mettre directement les magic_quote en on), et apres je fait un petit stripslashes() des que ca sort pour que l'affichage soit bon ... Je suis d'accord que ca fait 2 fonctions de plusa utiliser mais bon c'est pas si mal ..


Aller à :
Ajouter une réponse
  FORUM HardWare.fr
  Programmation
  PHP

  Requete Myql + PB sécurité

 

Sujets relatifs
Requête Oracle avec TomcatRequête MySQL et création de Menus
regles generales de securitécomplémentaire de résultat d'une requète
aidez une pauvre etudiante avec une requete bloquante[Securité] Gestion mot de passe / cookies et SSL
petite aide SQL requete imbriqué[Résolu] Exploiter 2 fois un résultat d'une requête
problème de syntaxe avec une requête SQLincludes et securite
Plus de sujets relatifs à : Requete Myql + PB sécurité


Copyright © 1997-2022 Hardware.fr SARL (Signaler un contenu illicite / Données personnelles) / Groupe LDLC / Shop HFR