cerdic
Juillet 2, 2009, 1:39
1
sql_quote alors car là ce n'est plus protégé !
Cédric
Le 2 juil. 09 à 15:22, nicolas@hoizey.com a écrit :
Author: nicolas@hoizey.com
Date: Thu Jul 2 15:21:59 2009
New Revision: 29591
Log:
ce n'est pas un entier, mais une chaine, intval() donnait toujours zero
Modified:
_plugins_/clevermail/2_0/action/clevermail_list_subscriber_toggle.php
Modified: _plugins_/clevermail/2_0/action/clevermail_list_subscriber_toggle.php
--- _plugins_/clevermail/2_0/action/clevermail_list_subscriber_toggle.php (original)
+++ _plugins_/clevermail/2_0/action/clevermail_list_subscriber_toggle.php Thu Jul 2 15:21:59 2009
@@ -2,7 +2,7 @@
function action_clevermail_list_subscriber_toggle_dist() {
$securiser_action = charger_fonction('securiser_action', 'inc');
$arg = $securiser_action();
- $lsr_id = intval($arg);
+ $lsr_id = $arg;
$mode = 1 - sql_getfetsel("lsr_mode", "spip_cm_lists_subscribers", "lsr_id=".$lsr_id);
if (sql_countsel("spip_cm_lists_subscribers", "lsr_id=".$lsr_id) == 1) {
_______________________________________________
Spip-zone-commit@rezo.net - http://listes.rezo.net/mailman/listinfo/spip-zone-commit
Le 2 juil. 09 à 15:39, cedric.morin@yterium.com a écrit :
sql_quote alors car là ce n'est plus protégé !
Mais c'est pas le but du "q" à la fin de "sql_updateq" justement ???
Cédric
Le 2 juil. 09 à 15:22, nicolas@hoizey.com a écrit :
Author: nicolas@hoizey.com
Date: Thu Jul 2 15:21:59 2009
New Revision: 29591
Log:
ce n'est pas un entier, mais une chaine, intval() donnait toujours zero
Modified:
_plugins_/clevermail/2_0/action/clevermail_list_subscriber_toggle.php
Modified: _plugins_/clevermail/2_0/action/clevermail_list_subscriber_toggle.php
--- _plugins_/clevermail/2_0/action/clevermail_list_subscriber_toggle.php (original)
+++ _plugins_/clevermail/2_0/action/clevermail_list_subscriber_toggle.php Thu Jul 2 15:21:59 2009
@@ -2,7 +2,7 @@
function action_clevermail_list_subscriber_toggle_dist() {
$securiser_action = charger_fonction('securiser_action', 'inc');
$arg = $securiser_action();
- $lsr_id = intval($arg);
+ $lsr_id = $arg;
$mode = 1 - sql_getfetsel("lsr_mode", "spip_cm_lists_subscribers", "lsr_id=".$lsr_id);
if (sql_countsel("spip_cm_lists_subscribers", "lsr_id=".$lsr_id) == 1) {
_______________________________________________
Spip-zone-commit@rezo.net - http://listes.rezo.net/mailman/listinfo/spip-zone-commit
-Nicolas
--
Nicolas HOIZEY
Blog : http://www.gasteroprod.com/
Photos : Nicolas Hoizey | Flickr
cerdic
Juillet 2, 2009, 4:13
3
Le 2 juil. 09 à 17:59, Nicolas Hoizey a écrit :
Le 2 juil. 09 à 15:39, cedric.morin@yterium.com a écrit :
sql_quote alors car là ce n’est plus protégé !
Mais c’est pas le but du « q » à la fin de « sql_updateq » justement ???
oui mais y a pas de q dans
sql_getfetsel(« lsr_mode », « spip_cm_lists_subscribers », « lsr_id= ».$lsr_id);
sql_countsel(« spip_cm_lists_subscribers », « lsr_id= ».$lsr_id)
…
Une bonne règle que j’applique systématiquement est de toujours protéger chaque variable PHP qui apparait dans un sql_xx, et ce, même si la variable a subi un intval 2 lignes plus tôt.
Cela permet de voir immédiatement qu’une requête est sûre, sans avoir à lire le code en amont.
Et ça ouvre la porte à des outils de verif automatisés.
Cédric
Le 2 juil. 09 à 18:13, cedric.morin@yterium.com a écrit :
Le 2 juil. 09 à 17:59, Nicolas Hoizey a écrit :
Le 2 juil. 09 à 15:39, cedric.morin@yterium.com a écrit :
sql_quote alors car là ce n’est plus protégé !
Mais c’est pas le but du « q » à la fin de « sql_updateq » justement ???
oui mais y a pas de q dans
sql_getfetsel(« lsr_mode », « spip_cm_lists_subscribers », « lsr_id= ».$lsr_id);
sql_countsel(« spip_cm_lists_subscribers », « lsr_id= ».$lsr_id)
Ah oui…
Une bonne règle que j’applique systématiquement est de toujours protéger chaque variable PHP qui apparait dans un sql_xx, et ce, même si la variable a subi un intval 2 lignes plus tôt.
En remettant des sql_quote même dans des sql_updateq, par exemple ???
Cela permet de voir immédiatement qu’une requête est sûre, sans avoir à lire le code en amont.
Et ça ouvre la porte à des outils de verif automatisés.
OK, j’applique de suite, merci !
-Nicolas
–
Nicolas HOIZEY
Blog : http://www.gasteroprod.com/
Photos : http://flic.kr/nicolas-hoizey/
cerdic
Juillet 2, 2009, 4:33
5
Le 2 juil. 09 à 18:15, Nicolas Hoizey a écrit :
Le 2 juil. 09 à 18:13, cedric.morin@yterium.com a écrit :
Le 2 juil. 09 à 17:59, Nicolas Hoizey a écrit :
Le 2 juil. 09 à 15:39, cedric.morin@yterium.com a écrit :
sql_quote alors car là ce n’est plus protégé !
Mais c’est pas le but du « q » à la fin de « sql_updateq » justement ???
oui mais y a pas de q dans
sql_getfetsel(« lsr_mode », « spip_cm_lists_subscribers », « lsr_id= ».$lsr_id);
sql_countsel(« spip_cm_lists_subscribers », « lsr_id= ».$lsr_id)
Ah oui…
Une bonne règle que j’applique systématiquement est de toujours protéger chaque variable PHP qui apparait dans un sql_xx, et ce, même si la variable a subi un intval 2 lignes plus tôt.
En remettant des sql_quote même dans des sql_updateq, par exemple ???
ah ben non, puisque le q est deja dedans, tout comme dans le insertq
Mais pour le reste oui
Cedric
Le 2 juil. 09 à 18:33, cedric.morin@yterium.com a écrit :
Une bonne règle que j'applique systématiquement est de *toujours* protéger chaque variable PHP qui apparait dans un sql_xx, et ce, même si la variable a subi un intval 2 lignes plus tôt.
En remettant des sql_quote même dans des sql_updateq, par exemple ???
ah ben non, puisque le q est deja dedans, tout comme dans le insertq
Mais pour le reste oui
OK, compris. Et appliqué.
-Nicolas
--
Nicolas HOIZEY
Blog : http://www.gasteroprod.com/
Photos : Nicolas Hoizey | Flickr
BoOz
(BoOz)
Juillet 2, 2009, 5:40
7
Nicolas Hoizey a écrit :
Et ça ouvre la porte à des outils de verif automatisés.
OK, j'applique de suite, merci !
Voilà quelque chose de plus malin à Twitter
BoOz
Le 2 juil. 09 à 19:40, BoOz a écrit :
Nicolas Hoizey a écrit :
Et ça ouvre la porte à des outils de verif automatisés.
OK, j'applique de suite, merci !
Voilà quelque chose de plus malin à Twitter
Gni ?
-Nicolas
--
Nicolas HOIZEY
Blog : http://www.gasteroprod.com/
Photos : Nicolas Hoizey | Flickr