IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

JDBC Java Discussion :

Protection contre les SQL Injections ?


Sujet :

JDBC Java

  1. #1
    Membre chevronné
    Avatar de kedare
    Homme Profil pro
    Network Automation Engineer
    Inscrit en
    Juillet 2005
    Messages
    1 548
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Loire Atlantique (Pays de la Loire)

    Informations professionnelles :
    Activité : Network Automation Engineer

    Informations forums :
    Inscription : Juillet 2005
    Messages : 1 548
    Points : 1 861
    Points
    1 861
    Par défaut Protection contre les SQL Injections ?
    Salut !
    je voudrais savoir comment faire pour proteger mon site contre les injections SQL ?
    sachant que des parametres (id) passe par GET
    j'utilise Mysql5
    Merci ^^

  2. #2
    Expert éminent sénior


    Profil pro
    Inscrit en
    Octobre 2003
    Messages
    7 856
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Octobre 2003
    Messages : 7 856
    Points : 34 380
    Points
    34 380
    Par défaut
    Bien mais sur quoi repose ta couche d'accès aux données ?

  3. #3
    Membre actif Avatar de petitpasdelune
    Profil pro
    Inscrit en
    Avril 2006
    Messages
    221
    Détails du profil
    Informations personnelles :
    Âge : 50
    Localisation : France, Haute Garonne (Midi Pyrénées)

    Informations forums :
    Inscription : Avril 2006
    Messages : 221
    Points : 231
    Points
    231
    Par défaut Par défaut Protection contre les SQL Injections ?
    C'est assez simple (quelque soit la manière dont tu accèdes aux données).
    Pour cela :

    IL NE FAUT PAS FAIRE :
    SELECT * FROM users where login='toto' and password='totoestun...';
    If(il existe une ligne de resultat de la requete ci-dessus) {Alors l'utilisateur est authentifié;}

    IL EST CONSEILLER DE FAIRE :
    SELECT * FROM users where login='toto'
    If(le login du résultat est egal à celui de la requete et si le mot de passe du resultat est egal à celui de la requete) {Alors l'utilisateur est authentifié}

    C'est le minimum vital.

    Pour le reste. un rapide coup d'oeil sur google te donnera plein d'informations.

    PPDL

  4. #4
    Expert éminent sénior


    Profil pro
    Inscrit en
    Octobre 2003
    Messages
    7 856
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Octobre 2003
    Messages : 7 856
    Points : 34 380
    Points
    34 380
    Par défaut
    Citation Envoyé par petitpasdelune
    C'est assez simple (quelque soit la manière dont tu accèdes aux données).
    Pour cela :

    IL NE FAUT PAS FAIRE :
    SELECT * FROM users where login='toto' and password='totoestun...';
    If(il existe une ligne de resultat de la requete ci-dessus) {Alors l'utilisateur est authentifié;}

    IL EST CONSEILLER DE FAIRE :
    SELECT * FROM users where login='toto'
    If(le login du résultat est egal à celui de la requete et si le mot de passe du resultat est egal à celui de la requete) {Alors l'utilisateur est authentifié}

    C'est le minimum vital.

    Pour le reste. un rapide coup d'oeil sur google te donnera plein d'informations.

    PPDL
    Pas besoin de se prendre la tête la dessus si on utilise des PreparedStatement

  5. #5
    Membre chevronné
    Avatar de kedare
    Homme Profil pro
    Network Automation Engineer
    Inscrit en
    Juillet 2005
    Messages
    1 548
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Loire Atlantique (Pays de la Loire)

    Informations professionnelles :
    Activité : Network Automation Engineer

    Informations forums :
    Inscription : Juillet 2005
    Messages : 1 548
    Points : 1 861
    Points
    1 861
    Par défaut
    je debute sur J2EE et JDBC , je connais pas trop
    je vous met le code d'une de mes pages par exemple :
    (c'est du jsp , les servlet j'ai jamais comprit comment ca marchais mais j'aimerais bien en faire :p)
    Par exemple mon script pour afficher une page :
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
    6
    7
    8
    9
    10
    11
    12
    13
    14
    15
    16
    17
    18
    19
    20
    21
    22
    23
    24
    25
    26
    27
    28
    29
    30
    31
    32
    33
    34
    35
    36
    37
    38
    <?xml version="1.0" encoding="ISO-8859-1" ?>
    <%@ page language="java" 
    	contentType="text/html; charset=ISO-8859-1"
        pageEncoding="ISO-8859-1"
        import="java.sql.*"
        import="javax.sql.*"
        import="java.io.*"
        import="java.util.*"%>
     
     
     
     
        <%
     
        Statement data = db.createStatement();
        String Article_ID = request.getParameter("key");
     
        ResultSet myArticle = data.executeQuery("select * from articles where id ="+ Article_ID);
        myArticle.next();
        String Titre = myArticle.getString(2);
        String Texte = myArticle.getString(3);
        data.close();
        %>
     
    <table class="doctable"
     cellpadding="2" cellspacing="2">
      <tbody>
        <tr>
          <td class="indoctable">
    <b><%=Titre%></b> <div class="boutons_manager_article"><a href="/Manage/Edit.Article.jsp?key=<%=Article_ID%>"><img src="/Template/Icons/edit.png"/></a><a href="/Manage/Delete.Article.jsp?key=<%=Article_ID%>"><img src="/Template/Icons/delete.png"/></a></div>
    </td>
        </tr>
        <tr>
          <td><%=Texte%></td>
     
        </tr>
      </tbody>
    </table>
    la connexion se fait dans le header automatiquement inclus :
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
    6
    7
    8
    9
    10
    11
    12
    13
    14
    15
    16
    17
    18
    19
    20
    21
    <%@ page language="java" 
    	contentType="text/html; charset=ISO-8859-1"
        pageEncoding="ISO-8859-1"
        import="java.sql.*"
        import="javax.sql.*"
        import="java.io.*"
        import="java.util.*"%>
     
    <%
     
     
    	String DbUrl = "jdbc:mysql://localhost:3306/web";
    	String DbUser = "root";
    	String DbPass = "********";
     
     
        Class.forName("com.mysql.jdbc.Driver");
        Connection db = DriverManager.getConnection(DbUrl,DbUser,DbPass);
     
     
    %>
    c'est pas securisé ? :p
    que faut-il faire ?
    dois-je aussi securiser mes pages qui sont deja un accés qui nessecite une authentification ? (utilisateurs Tomcat) (/Manage/ ici )

  6. #6
    Membre actif Avatar de petitpasdelune
    Profil pro
    Inscrit en
    Avril 2006
    Messages
    221
    Détails du profil
    Informations personnelles :
    Âge : 50
    Localisation : France, Haute Garonne (Midi Pyrénées)

    Informations forums :
    Inscription : Avril 2006
    Messages : 221
    Points : 231
    Points
    231
    Par défaut
    Citation Envoyé par Ricky81
    Pas besoin de se prendre la tête la dessus si on utilise des PreparedStatement
    En quoi la précompilation de PreparedStatement empeche une attaque de type "injection SQL" ?

    PPDL

  7. #7
    Membre actif Avatar de petitpasdelune
    Profil pro
    Inscrit en
    Avril 2006
    Messages
    221
    Détails du profil
    Informations personnelles :
    Âge : 50
    Localisation : France, Haute Garonne (Midi Pyrénées)

    Informations forums :
    Inscription : Avril 2006
    Messages : 221
    Points : 231
    Points
    231
    Par défaut
    Citation Envoyé par petitpasdelune
    En quoi la précompilation de PreparedStatement empeche une attaque de type "injection SQL" ?

    PPDL
    RTFM......

    PPDL

  8. #8
    Nouveau Candidat au Club
    Profil pro
    Inscrit en
    Mai 2003
    Messages
    1
    Détails du profil
    Informations personnelles :
    Âge : 42
    Localisation : France, Paris (Île de France)

    Informations forums :
    Inscription : Mai 2003
    Messages : 1
    Points : 1
    Points
    1
    Par défaut
    Déjà grâce a ce petit lien :
    http://www.owasp.org/index.php/SQL_I...on_Cheat_Sheet

    En fait, si tu utilises un PreparedStatement, il ne faut pas construire la requête sql en concaténant les paramètres mais utilisé des requêtes 'paramétrés'.

    Exemple :
    String username = request.getParameter("ton_parametre");
    // ici tu peux déjà filtrer pour voir si ton paramètre est correct

    String query = "SELECT droits FROM auth WHERE user_name = ? ";
    PreparedStatement p = connection.prepareStatement( query );
    p.setString( 1, username);
    ResultSet results = p.executeQuery();

  9. #9
    Expert éminent sénior
    Avatar de tchize_
    Homme Profil pro
    Ingénieur développement logiciels
    Inscrit en
    Avril 2007
    Messages
    25 482
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 45
    Localisation : Belgique

    Informations professionnelles :
    Activité : Ingénieur développement logiciels
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Avril 2007
    Messages : 25 482
    Points : 48 807
    Points
    48 807
    Par défaut
    Tout est là pour les preparedStatement. Si tu passe toutes tes données recues de l'utilisateur via des prepared statement, aucun soucis d'injection


    http://java.developpez.com/faq/jdbc/...paredstatement

  10. #10
    Expert éminent sénior
    Avatar de tchize_
    Homme Profil pro
    Ingénieur développement logiciels
    Inscrit en
    Avril 2007
    Messages
    25 482
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 45
    Localisation : Belgique

    Informations professionnelles :
    Activité : Ingénieur développement logiciels
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Avril 2007
    Messages : 25 482
    Points : 48 807
    Points
    48 807
    Par défaut
    Citation Envoyé par petitpasdelune Voir le message
    IL EST CONSEILLER DE FAIRE :
    SELECT * FROM users where login='toto'
    Hoo la belle injection sur toto!

Discussions similaires

  1. [MySQL] protection contre les injections SQL
    Par drick35 dans le forum PHP & Base de données
    Réponses: 3
    Dernier message: 03/02/2013, 22h21
  2. protection contre les injections SQL
    Par Merling dans le forum Applications
    Réponses: 1
    Dernier message: 23/02/2010, 09h28
  3. [MySQL] Protection contre les injections
    Par hafcher dans le forum PHP & Base de données
    Réponses: 2
    Dernier message: 19/06/2008, 20h35
  4. Comment me protéger contre les "SQL Injection" ?
    Par khokho dans le forum Struts 1
    Réponses: 4
    Dernier message: 10/07/2007, 18h42

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo