[SPIP Zone] [Spip-zone-commit] r29591 - /_plugins_/clevermail/2_0/action/clevermail_list_subscriber_toggle.php

sql_quote alors car là ce n'est plus protégé !
Cédric

Le 2 juil. 09 à 15:22, nicolas@hoizey.com a écrit :

Author: nicolas@hoizey.com
Date: Thu Jul 2 15:21:59 2009
New Revision: 29591

Log:
ce n'est pas un entier, mais une chaine, intval() donnait toujours zero

Modified:
   _plugins_/clevermail/2_0/action/clevermail_list_subscriber_toggle.php

Modified: _plugins_/clevermail/2_0/action/clevermail_list_subscriber_toggle.php

--- _plugins_/clevermail/2_0/action/clevermail_list_subscriber_toggle.php (original)
+++ _plugins_/clevermail/2_0/action/clevermail_list_subscriber_toggle.php Thu Jul 2 15:21:59 2009
@@ -2,7 +2,7 @@
function action_clevermail_list_subscriber_toggle_dist() {
  $securiser_action = charger_fonction('securiser_action', 'inc');
  $arg = $securiser_action();
- $lsr_id = intval($arg);
+ $lsr_id = $arg;
  $mode = 1 - sql_getfetsel("lsr_mode", "spip_cm_lists_subscribers", "lsr_id=".$lsr_id);

  if (sql_countsel("spip_cm_lists_subscribers", "lsr_id=".$lsr_id) == 1) {

_______________________________________________
Spip-zone-commit@rezo.net - http://listes.rezo.net/mailman/listinfo/spip-zone-commit

Le 2 juil. 09 à 15:39, cedric.morin@yterium.com a écrit :

sql_quote alors car là ce n'est plus protégé !

Mais c'est pas le but du "q" à la fin de "sql_updateq" justement ???

Cédric

Le 2 juil. 09 à 15:22, nicolas@hoizey.com a écrit :

Author: nicolas@hoizey.com
Date: Thu Jul 2 15:21:59 2009
New Revision: 29591

Log:
ce n'est pas un entier, mais une chaine, intval() donnait toujours zero

Modified:
  _plugins_/clevermail/2_0/action/clevermail_list_subscriber_toggle.php

Modified: _plugins_/clevermail/2_0/action/clevermail_list_subscriber_toggle.php

--- _plugins_/clevermail/2_0/action/clevermail_list_subscriber_toggle.php (original)
+++ _plugins_/clevermail/2_0/action/clevermail_list_subscriber_toggle.php Thu Jul 2 15:21:59 2009
@@ -2,7 +2,7 @@
function action_clevermail_list_subscriber_toggle_dist() {
  $securiser_action = charger_fonction('securiser_action', 'inc');
$arg = $securiser_action();
- $lsr_id = intval($arg);
+ $lsr_id = $arg;
$mode = 1 - sql_getfetsel("lsr_mode", "spip_cm_lists_subscribers", "lsr_id=".$lsr_id);

if (sql_countsel("spip_cm_lists_subscribers", "lsr_id=".$lsr_id) == 1) {

_______________________________________________
Spip-zone-commit@rezo.net - http://listes.rezo.net/mailman/listinfo/spip-zone-commit

-Nicolas

--
Nicolas HOIZEY
Blog : http://www.gasteroprod.com/
Photos : Nicolas Hoizey | Flickr

Le 2 juil. 09 à 17:59, Nicolas Hoizey a écrit :

Le 2 juil. 09 à 15:39, cedric.morin@yterium.com a écrit :

sql_quote alors car là ce n’est plus protégé !

Mais c’est pas le but du « q » à la fin de « sql_updateq » justement ???

oui mais y a pas de q dans

sql_getfetsel(« lsr_mode », « spip_cm_lists_subscribers », « lsr_id= ».$lsr_id);

sql_countsel(« spip_cm_lists_subscribers », « lsr_id= ».$lsr_id)


Une bonne règle que j’applique systématiquement est de toujours protéger chaque variable PHP qui apparait dans un sql_xx, et ce, même si la variable a subi un intval 2 lignes plus tôt.
Cela permet de voir immédiatement qu’une requête est sûre, sans avoir à lire le code en amont.
Et ça ouvre la porte à des outils de verif automatisés.

Cédric

Le 2 juil. 09 à 18:13, cedric.morin@yterium.com a écrit :

Le 2 juil. 09 à 17:59, Nicolas Hoizey a écrit :

Le 2 juil. 09 à 15:39, cedric.morin@yterium.com a écrit :

sql_quote alors car là ce n’est plus protégé !

Mais c’est pas le but du « q » à la fin de « sql_updateq » justement ???

oui mais y a pas de q dans

sql_getfetsel(« lsr_mode », « spip_cm_lists_subscribers », « lsr_id= ».$lsr_id);

sql_countsel(« spip_cm_lists_subscribers », « lsr_id= ».$lsr_id)

Ah oui… :frowning:

Une bonne règle que j’applique systématiquement est de toujours protéger chaque variable PHP qui apparait dans un sql_xx, et ce, même si la variable a subi un intval 2 lignes plus tôt.

En remettant des sql_quote même dans des sql_updateq, par exemple ???

Cela permet de voir immédiatement qu’une requête est sûre, sans avoir à lire le code en amont.
Et ça ouvre la porte à des outils de verif automatisés.

OK, j’applique de suite, merci !

-Nicolas


Nicolas HOIZEY
Blog : http://www.gasteroprod.com/
Photos : http://flic.kr/nicolas-hoizey/

Le 2 juil. 09 à 18:15, Nicolas Hoizey a écrit :

Le 2 juil. 09 à 18:13, cedric.morin@yterium.com a écrit :

Le 2 juil. 09 à 17:59, Nicolas Hoizey a écrit :

Le 2 juil. 09 à 15:39, cedric.morin@yterium.com a écrit :

sql_quote alors car là ce n’est plus protégé !

Mais c’est pas le but du « q » à la fin de « sql_updateq » justement ???

oui mais y a pas de q dans

sql_getfetsel(« lsr_mode », « spip_cm_lists_subscribers », « lsr_id= ».$lsr_id);

sql_countsel(« spip_cm_lists_subscribers », « lsr_id= ».$lsr_id)

Ah oui… :frowning:

Une bonne règle que j’applique systématiquement est de toujours protéger chaque variable PHP qui apparait dans un sql_xx, et ce, même si la variable a subi un intval 2 lignes plus tôt.

En remettant des sql_quote même dans des sql_updateq, par exemple ???

ah ben non, puisque le q est deja dedans, tout comme dans le insertq
Mais pour le reste oui

Cedric

Le 2 juil. 09 à 18:33, cedric.morin@yterium.com a écrit :

Une bonne règle que j'applique systématiquement est de *toujours* protéger chaque variable PHP qui apparait dans un sql_xx, et ce, même si la variable a subi un intval 2 lignes plus tôt.

En remettant des sql_quote même dans des sql_updateq, par exemple ???

ah ben non, puisque le q est deja dedans, tout comme dans le insertq
Mais pour le reste oui

OK, compris. Et appliqué.

-Nicolas

--
Nicolas HOIZEY
Blog : http://www.gasteroprod.com/
Photos : Nicolas Hoizey | Flickr

Nicolas Hoizey a écrit :

Et ça ouvre la porte à des outils de verif automatisés.

OK, j'applique de suite, merci !

Voilà quelque chose de plus malin à Twitter :stuck_out_tongue:

BoOz

Le 2 juil. 09 à 19:40, BoOz a écrit :

Nicolas Hoizey a écrit :

Et ça ouvre la porte à des outils de verif automatisés.

OK, j'applique de suite, merci !

Voilà quelque chose de plus malin à Twitter :stuck_out_tongue:

Gni ?

-Nicolas

--
Nicolas HOIZEY
Blog : http://www.gasteroprod.com/
Photos : Nicolas Hoizey | Flickr