iframe?

Bonjour,
La page statistique (actijour), dans l'espace privé, me laisse des traces
des recherches faites par les visiteurs sur mon site.
Ce matin j'ai trouvé un code bizarre dans les recherches effectuées:

H2l1gc <a href="http://mzgvrqlotgno.com/">mzgvrqlotgno</a>,
[url=http://nygxckvlateh.com/]nygxckvlateh[/url], [link=http://gkeyfrqcce

En plaçant moi même le code dans le formulaire de recherche, je me suis
aperçu que la réponse listait les iframes placées dans le site.
Quel risque cela présente t il?
Merci,
A+,Patrick

Le mardi 27 avril 2010 à 08:17 +0200, patrick a écrit :

Bonjour,
La page statistique (actijour), dans l'espace priv, me laisse des
traces
des recherches faites par les visiteurs sur mon site.
Ce matin j'ai trouv un code bizarre dans les recherches effectues:

H2l1gc <a href="http://mzgvrqlotgno.com/&quot;&gt;mzgvrqlotgno&lt;/a&gt;,
[url=http://nygxckvlateh.com/\]nygxckvlateh[/url],
[link=http://gkeyfrqcce

En plaant moi mme le code dans le formulaire de recherche, je me suis
aperu que la rponse listait les iframes places dans le site.
Quel risque cela prsente t il?
Merci,
A+,Patrick

http://les_iframes.saimal.fr XD

En dehors du fait que personnellement j'utilise firefox avec NoScript,
il s'agit à mon avis d'une recherche pour faire du "cross site
scripting" ou du phishing d'une manière ou d'une autre.

Par exemple on peut assez facilement, sauf si c'est corrigé, s'amuser
avec le site de carrefour.fr

C'est important de bien nettoyer les requêtes pour éviter les
injections.

Je suppose donc qu'il faut que je supprime toutes les iframes?
Comment nettoyer les requetes?
Merci
A+,Patrick

Le mardi 27 avril 2010 à 12:50 +0200, patrick a écrit :

Je suppose donc qu'il faut que je supprime toutes les iframes?

Pour mon usage personnel, je les bloques par défaut avec noscript. Ça
évite pas mal de problèmes.

Comment nettoyer les requetes?

J'espère que les codeurs de Spip font bien leur boulot :wink: mais quand tu
ajoute ton propre code PHP fais bien attention à ça.

Merci
A+,Patrick