Bonjour à tous,
J'ai beau fouiller dans les fichiers de spip 2.x, je ne vois pas où se
trouvent les fonctions pour protéger les insertions dans la base de
données.
Quelqu'un peut il me dire dans quel(s) fichier(s) cela se passe ?
Merci d'avance.
Bonjour à tous,
J'ai beau fouiller dans les fichiers de spip 2.x, je ne vois pas où se
trouvent les fonctions pour protéger les insertions dans la base de
données.
Quelqu'un peut il me dire dans quel(s) fichier(s) cela se passe ?
Merci d'avance.
C'est-à-dire protéger les insertions sql ? dans un plugin? Un squelette ?
-----Message d'origine-----
De : Christian Thomas [mailto:christian.canaille@gmail.com]
Envoyé : mercredi 28 janvier 2009 22:17
À : spip@rezo.net
Objet : [Spip] Protéger les insertions sql
Bonjour à tous,
J'ai beau fouiller dans les fichiers de spip 2.x, je ne vois pas où se
trouvent les fonctions pour protéger les insertions dans la base de
données.
Quelqu'un peut il me dire dans quel(s) fichier(s) cela se passe ?
Merci d'avance.
_______________________________________________
liste spip
spip@rezo.net - désabonnement : spip-off@rezo.net
Infos et archives : http://listes.rezo.net/mailman/listinfo/spip
Documentation de SPIP : http://www.spip.net/
irc://irc.freenode.net/spip ou
http://embed.mibbit.com/?server=irc.freenode.net&channel=%23spip
Christian Thomas a écrit :
Bonjour à tous,
J'ai beau fouiller dans les fichiers de spip 2.x, je ne vois pas où se
trouvent les fonctions pour protéger les insertions dans la base de
données.
sql_quote(), ou éventuellemnt intval() si tu attends une entrée numérique.
Les q des fonctions sql_insertq() ou sql_updateq() font automatiquement les sql_quote().
--
MM.
Christian Thomas a écrit :
J'ai beau fouiller dans les fichiers de spip 2.x, je ne vois pas où se
trouvent les fonctions pour protéger les insertions dans la base de
données.
Quelqu'un peut il me dire dans quel(s) fichier(s) cela se passe ?
ben... les données à insérer sont nettoyées au coup par coup :
intval, addslashes, stripslashes...
et non : pas de mysql_real_escape_string ou mysql_escape_string
(spécifiques à mysql)
sinon la fonction spip_desinfecte() traite les GET, POST...