IdentifiantMot de passe
Loading...
Mot de passe oubli� ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les r�ponses en temps r�el, voter pour les messages, poser vos propres questions et recevoir la newsletter

JavaScript Discussion :

Javascript et s�curit�.


Sujet :

JavaScript

Vue hybride

Message pr�c�dent Message pr�c�dent   Message suivant Message suivant
  1. #1
    Membre �clair�
    Profil pro
    Inscrit en
    Mai 2004
    Messages
    551
    D�tails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Mai 2004
    Messages : 551
    Par d�faut Javascript et s�curit�.
    Salut,

    Je suis en train de dev. un site avec authentification o� des iframes communiquent entre elles et j'aimerais savoir si il est possible pr un utilisateur malveillant de faire passer une variable javascript dans l'URL ?

    Mon syst�me permet l'identification dans une iframe et si l'identification s'est bien pass�e cette iframe lance par javascript l'info � d'autres iframes...

    Merci,
    Vincent.

  2. #2
    R�dacteur/Mod�rateur

    Avatar de SpaceFrog
    Homme Profil pro
    D�veloppeur Web Php Mysql Html Javascript CSS Apache - Int�grateur - Bidouilleur SharePoint
    Inscrit en
    Mars 2002
    Messages
    39 659
    D�tails du profil
    Informations personnelles :
    Sexe : Homme
    �ge : 75
    Localisation : Royaume-Uni

    Informations professionnelles :
    Activit� : D�veloppeur Web Php Mysql Html Javascript CSS Apache - Int�grateur - Bidouilleur SharePoint
    Secteur : Industrie

    Informations forums :
    Inscription : Mars 2002
    Messages : 39 659
    Billets dans le blog
    1
    Par d�faut
    Aucune identification ne devra jamais reposer uniquement sur javascript ...
    Ma page Developpez - Mon Blog Developpez
    Pr�sident du CCMPTP (Comit� Contre le Mot "Probl�me" dans les Titres de Posts)
    Deux r�gles du succ�s: 1) Ne communiquez jamais � quelqu'un tout votre savoir...
    Votre post est r�solu ? Alors n'oubliez pas le Tag

    Venez sur le Chat de D�veloppez !

  3. #3
    Membre �clair�
    Profil pro
    Inscrit en
    Mai 2004
    Messages
    551
    D�tails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Mai 2004
    Messages : 551
    Par d�faut
    Citation Envoy� par SpaceFrog Voir le message
    Aucune identification ne devra jamais reposer uniquement sur javascript ...
    J'ai mal expliqu� la chose. L'identification se fait en PHP � l'aide de la phplib dans un iframe.
    Si l'identification est OK dans cette iframe, cela charge une page contenant du javascript qui va dire � une autre iframe:
    Code : S�lectionner tout - Visualiser dans une fen�tre � part
    1
    2
    3
    4
    5
    6
    7
     
    function JS_user_logged() {
      if(window.parent.iframe_main.JS_picbook_user_id == ".$auth->auth["uid"].") {
        window.parent.iframe_main.JS_menu_edit = 1 ;
        window.parent.iframe_main.iframe_menu_picbook.location = 'iframe_menu_picbook.php' ;
          }
    }
    Vous voyez, cela change une variable d'une autre iframe et change le contenu d'une iframe, un menu permettant des modifications.

    Apr�s identification on v�rifier si un bouquin en ligne appartient bien � celui qui s'est identifi� par un if javascript:
    if(window.parent.iframe_main.JS_picbook_user_id == ".$auth->auth["uid"].")
    Est-ce qu'un utilisateur malveillant peut modifier par l'URL la valeur de cette variable: JS_picbook_user_id

    Merci,
    Vincent.

  4. #4
    R�dacteur

    Avatar de Bovino
    Homme Profil pro
    D�veloppeur Web
    Inscrit en
    Juin 2008
    Messages
    23 647
    D�tails du profil
    Informations personnelles :
    Sexe : Homme
    �ge : 55
    Localisation : France, Gironde (Aquitaine)

    Informations professionnelles :
    Activit� : D�veloppeur Web
    Secteur : High Tech - �diteur de logiciels

    Informations forums :
    Inscription : Juin 2008
    Messages : 23 647
    Billets dans le blog
    20
    Par d�faut
    Citation Envoy� par defacta Voir le message
    J'ai mal expliqu� la chose. L'identification se fait en PHP � l'aide de la phplib dans un iframe.
    Ben si, la preuve :
    Code : S�lectionner tout - Visualiser dans une fen�tre � part
    if(window.parent.iframe_main.JS_picbook_user_id == ".$auth->auth["uid"].")
    Ici, ton script PHP va �crire dans ta page HTML la valeur recherch�e. Il suffit donc de lire ton code pour savoir comment s'authentifier.
    Pas de question technique par MP !
    Tout le monde peut participer � developpez.com, vous avez une id�e, contactez-moi !
    Mes formations video2brain : La formation compl�te sur JavaScriptJavaScript et le DOM par la pratiquePHP 5 et MySQL : les fondamentaux
    Mon livre sur jQuery
    Module Firefox / Chrome d'int�gration de JSFiddle et CodePen sur le forum

Discussions similaires

  1. S�curit� de javascript (ajax, framework)
    Par senacle dans le forum G�n�ral JavaScript
    R�ponses: 7
    Dernier message: 29/06/2018, 15h04
  2. R�ponses: 15
    Dernier message: 17/07/2009, 22h18
  3. R�ponses: 0
    Dernier message: 15/07/2009, 11h16
  4. R�ponses: 16
    Dernier message: 18/10/2006, 22h52
  5. [javascript][s�curit�] signature
    Par soulhouf dans le forum G�n�ral JavaScript
    R�ponses: 1
    Dernier message: 16/09/2005, 12h09

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo