IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Langage PHP Discussion :

UPDATE via ajax : Il update pas


Sujet :

Langage PHP

  1. #1
    Nouveau membre du Club
    Homme Profil pro
    Inscrit en
    Septembre 2011
    Messages
    25
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Paris (Île de France)

    Informations forums :
    Inscription : Septembre 2011
    Messages : 25
    Points : 28
    Points
    28
    Par défaut UPDATE via ajax : Il update pas
    Bonjour,

    Dans le cadre d'un formulaire pré-chargé depuis la bdd, j'ai un bouton supposé mettre à jour avec le nouveau contenu des champs.
    Je fais ca en AJAX et methode GET.

    Aucune erreur dans la console de Javascript, Mysql ne dit rien... mais ne fait rien non plus:

    J'apelle le script php ainsi:
    Code Javascript : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
     
    xhr.open("GET", "update_rfo.php?id="+id+"&label="+label+"&acteur="+acteur+"&validateur="+validateur+"&statut="+statut+"&description="+description+"&action="+action+"&conclusion="+conclusion, true);
    xhr.send(null);

    Le script PHP en lui-même.

    Code PHP : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
    6
    7
    8
    9
    10
     
    <?php	
            include "connect.php";
    	$label = mysql_real_escape_string($_GET['label']);
    	$description = mysql_real_escape_string($_GET['description']);
    	$action = mysql_real_escape_string($_GET['action']);
    	$conclusion = mysql_real_escape_string($_GET['conclusion']);
    	mysql_query("UPDATE `infos_rfo` SET `label` = '{$label}', `author` = '{$_GET['acteur']}', `validator` = '{$_GET['validateur']}', `status` = '{$_GET['statut']}', `description` = '{$description}', `action` = '{$action}', `conclusion` = '{$conclusion}' WHERE `ID` = '{$_GET['id']}'" or die (mysql_error()));
    	mysql_close($db)
    ?>

    Pourquoi cela ne marche-t-il pas ?
    Je suis plutôt débutant dans le developpement WEB, donc j'en profite pour demander des idées et conseils pour sécuriser au mieux mes requêtes au passage .

    Merci de votre aide.

  2. #2
    Modérateur
    Avatar de Vil'Coyote
    Homme Profil pro
    Développeur adélia & Web
    Inscrit en
    Février 2008
    Messages
    4 583
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 43
    Localisation : France, Isère (Rhône Alpes)

    Informations professionnelles :
    Activité : Développeur adélia & Web
    Secteur : Industrie

    Informations forums :
    Inscription : Février 2008
    Messages : 4 583
    Points : 7 503
    Points
    7 503
    Par défaut
    hum c'est quoi tout ces ` qui traine un peut partout?
    de plus le "or die" se met à l'extérieur de mysql_query et non dans les parenthèses.

  3. #3
    Membre éprouvé Avatar de Marc3001
    Homme Profil pro
    Ingénieur systèmes et réseaux
    Inscrit en
    Février 2008
    Messages
    829
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 40
    Localisation : France, Morbihan (Bretagne)

    Informations professionnelles :
    Activité : Ingénieur systèmes et réseaux

    Informations forums :
    Inscription : Février 2008
    Messages : 829
    Points : 1 275
    Points
    1 275
    Par défaut
    Test ta page update_rfo.php manuellement d'abord histoire de valider qu'elle ne revoie pas d'erreur.

    Ensuite trace ta requête SQL générée dans un fichier de log histoire de valider son bon format.

  4. #4
    Invité
    Invité(e)
    Par défaut
    Bonsoir,
    1/ le plus surprenant, c'est que tu PROTÈGES bien certaines variables, mais pas les autres ! c'est TRES dangereux...
    2/ De plus, une bonne indentation rend le code plus lisible, et plus facile à déboguer.
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
    6
    7
    8
    9
    10
    11
    12
    13
    14
    15
    16
    17
    18
    19
    20
    21
    <?php	
    	include "connect.php";
    	$label 		= mysql_real_escape_string($_GET['label']);
    	$acteur 	= mysql_real_escape_string($_GET['acteur']);
    	$validateur 	= mysql_real_escape_string($_GET['validateur']);
    	$statut 	= mysql_real_escape_string($_GET['statut']);
    	$description 	= mysql_real_escape_string($_GET['description']);
    	$action 	= mysql_real_escape_string($_GET['action']);
    	$description 	= mysql_real_escape_string($_GET['description']);
    	$id 		= mysql_real_escape_string($_GET['id']);
    	mysql_query("UPDATE infos_rfo SET 
    			label = '$label', 
    			author = '$acteur', 
    			validator = 'validateur', 
    			status = '$statut', 
    			description = '$description', 
    			action = '$action', 
    			conclusion = '$conclusion' 
    			WHERE ID = '$id';") or die (mysql_error());
    	mysql_close($db);
    ?>
    3/ Et (sauf erreur), en passant dans l'URL : utiliser escape() (en JavaScript) (équivalent de urlencode() en PHP)
    puis en les récupérant : urldecode() (en PHP)
    Dernière modification par Invité ; 16/09/2011 à 01h13.

  5. #5
    Nouveau membre du Club
    Homme Profil pro
    Inscrit en
    Septembre 2011
    Messages
    25
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Paris (Île de France)

    Informations forums :
    Inscription : Septembre 2011
    Messages : 25
    Points : 28
    Points
    28
    Par défaut
    Citation Envoyé par Vil'Coyote Voir le message
    hum c'est quoi tout ces ` qui traine un peut partout?
    de plus le "or die" se met à l'extérieur de mysql_query et non dans les parenthèses.
    L'erreur venait de là merci
    Et les `` sauf erreur de ma part sont utilisables dans les requêtes SQL pour les noms de tables et champs. `nomdelatable` ect.

    Citation Envoyé par jreaux62 Voir le message
    Bonsoir,
    1/ le plus surprenant, c'est que tu PROTÈGES bien certaines variables, mais pas les autres ! c'est TRES dangereux...
    2/ De plus, une bonne indentation rend le code plus lisible, et plus facile à déboguer.
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
    6
    7
    8
    9
    10
    11
    12
    13
    14
    15
    16
    17
    18
    19
    20
    21
    <?php	
    	include "connect.php";
    	$label 		= mysql_real_escape_string($_GET['label']);
    	$acteur 	= mysql_real_escape_string($_GET['acteur']);
    	$validateur 	= mysql_real_escape_string($_GET['validateur']);
    	$statut 	= mysql_real_escape_string($_GET['statut']);
    	$description 	= mysql_real_escape_string($_GET['description']);
    	$action 	= mysql_real_escape_string($_GET['action']);
    	$description 	= mysql_real_escape_string($_GET['description']);
    	$id 		= mysql_real_escape_string($_GET['id']);
    	mysql_query("UPDATE infos_rfo SET 
    			label = '$label', 
    			author = '$acteur', 
    			validator = 'validateur', 
    			status = '$statut', 
    			description = '$description', 
    			action = '$action', 
    			conclusion = '$conclusion' 
    			WHERE ID = '$id';") or die (mysql_error());
    	mysql_close($db);
    ?>
    3/ Et (sauf erreur), en passant dans l'URL : utiliser escape() (en JavaScript) (équivalent de urlencode() en PHP)
    puis en les récupérant : urldecode() (en PHP)
    Oui par la suite je suis même passé par URIEncodeComponent() à cause des caractères spéciaux.
    Pour les variables non protégée.. je ne sais pas, c'est juste qu'elle correspondent à des listes "Select" donc ce sont des champs imposés et donc pas forcément nécessaire à contrôler ?

    @ Marc3001

    Merci mais au final ca n'aura pas été nécessaire

+ Répondre à la discussion
Cette discussion est résolue.

Discussions similaires

  1. Réponses: 0
    Dernier message: 11/06/2010, 20h11
  2. [Ajax.NET]UpdataPanel.Update() qui ne se fait pas
    Par rad_hass dans le forum ASP.NET
    Réponses: 4
    Dernier message: 12/03/2009, 09h27
  3. update via Ajax, pb en fonction du contenu du replace
    Par hackiles dans le forum Ruby on Rails
    Réponses: 7
    Dernier message: 10/11/2007, 16h51
  4. INSERT/UPDATE via DBLink
    Par Wilk dans le forum Oracle
    Réponses: 1
    Dernier message: 15/03/2006, 14h51
  5. [VB.NET] Update qui ne se réalise pas
    Par totoche dans le forum ASP.NET
    Réponses: 4
    Dernier message: 20/05/2005, 11h16

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo