IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Bibliothèques & Frameworks Discussion :

FCKeditor et la sécurité [CKEditor]


Sujet :

Bibliothèques & Frameworks

  1. #1
    Membre confirmé Avatar de aziz jim
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Novembre 2005
    Messages
    455
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Maroc

    Informations professionnelles :
    Activité : Développeur informatique

    Informations forums :
    Inscription : Novembre 2005
    Messages : 455
    Points : 567
    Points
    567
    Par défaut FCKeditor et la sécurité
    Bonsoir:

    Les membres de mon site (php) peuvent utiliser le wysiwyg FCKeditor pour "CRUDer" leurs participations. le contenu est sauvegardé dans une BD mysql.
    Ma question est la suivante;
    Quelles sont les mesures de sécurité prise en compte par FCK par default?
    est ce que je peux insérer le code générer directement?
    ou je dois prevenir des injections sql (mysql_real_escape_string) ? sachant les problèmes de formatage dus aux manipulation des slashes avec cet editeur?
    Et pour les codes javascript génants, qu'est ce que je peux faire?
    .....
    MERCI.
    Ce n'est qu'en forgeant qu'on devient forgeron.

  2. #2
    Membre à l'essai
    Profil pro
    Inscrit en
    Avril 2008
    Messages
    14
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Avril 2008
    Messages : 14
    Points : 15
    Points
    15
    Par défaut
    Slt !

    en principe fckeditor ne gère pas ça.

    Si tu regarde dans les exemples du dossier _samples de fckeditor tu remarquera que dans le fichier sampleposteddata.php est utilisé les fonctions stripslashes(),htmlspecialchars() ou get_magic_quotes_gpc()

  3. #3
    Membre régulier Avatar de TiEuAM
    Profil pro
    Inscrit en
    Septembre 2008
    Messages
    75
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Septembre 2008
    Messages : 75
    Points : 101
    Points
    101
    Par défaut
    est ce que je peux insérer le code générer directement?
    ou je dois prevenir des injections sql (mysql_real_escape_string) ?
    La question ne se pose meme pas, lol.
    Protège tous les champs qui sont accessible à l'internaute.

    Si FCKeditor laisse présente les balises type <script> de javascript, alors il faut que tu les balaye avec une petite regex, ça t'évitera des exploitation xss en plus des injections sql lol.
    Les regex seront tes amis dans ta lutte contre l'insécurité des wy.

  4. #4
    Membre confirmé Avatar de aziz jim
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Novembre 2005
    Messages
    455
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Maroc

    Informations professionnelles :
    Activité : Développeur informatique

    Informations forums :
    Inscription : Novembre 2005
    Messages : 455
    Points : 567
    Points
    567
    Par défaut
    Citation Envoyé par TiEuAM Voir le message
    La question ne se pose meme pas, lol.
    Protège tous les champs qui sont accessible à l'internaute.
    Cette question a été coupé de son contexte. et toute seule donne le sentiment que celui qui la posé est ...

    Quelles sont les mesures de sécurité pris en compte par FCK par default?
    est ce que je peux insérer le code générer directement?
    Les scripts présentés au webmasters deviennent de plus en plus performant et complets. et Pourquoi pas au niveau de la sécurité et de la filtration des résultats en sortie?
    Ce n'est qu'en forgeant qu'on devient forgeron.

  5. #5
    Membre régulier Avatar de TiEuAM
    Profil pro
    Inscrit en
    Septembre 2008
    Messages
    75
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Septembre 2008
    Messages : 75
    Points : 101
    Points
    101
    Par défaut
    Bah regarde ce que fckeditor te fait en sortie, apparement pas grand chose si le fichier sampleposteddata.php n'a pas été utilisé, ou autre lui resemblant.
    absurdsystem a filer un bon indice qui souligne que les données transmise par le js ne sont pas pré traitées.

    Et je trouve cela normal, tout le monde ne souhaite pas forcément échapper ou convertir des caractères en sortie de son fckeditor, c'est à toi de le faire comme leur exemples _samples selon tes buts.

    Par contre, si ils ont laisser la possibilité d'insérer du code javascript, cela n'est pas trop normal.

  6. #6
    Membre confirmé Avatar de aziz jim
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Novembre 2005
    Messages
    455
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Maroc

    Informations professionnelles :
    Activité : Développeur informatique

    Informations forums :
    Inscription : Novembre 2005
    Messages : 455
    Points : 567
    Points
    567
    Par défaut
    Bonsoir :
    si ça peut aider quelqu'un, j'ai résolu le problème en utilisant HTML_Safe-0.9.9beta ( avec XML_HTMLSax3-3.0.0 ) du framework PEAR.( avec qq modifications minimes ) et ça semble marcher sans problèmes.
    This parser strips down all potentially dangerous content within HTML
    Ce n'est qu'en forgeant qu'on devient forgeron.

+ Répondre à la discussion
Cette discussion est résolue.

Discussions similaires

  1. La Sécurité dans Access
    Par Maxence HUBICHE dans le forum Sondages et Débats
    Réponses: 81
    Dernier message: 24/06/2007, 01h07
  2. [Sécurité] Roles
    Par Mister Nono dans le forum Débuter
    Réponses: 4
    Dernier message: 06/12/2003, 11h55
  3. probleme de sécurité
    Par maxmj dans le forum ASP
    Réponses: 2
    Dernier message: 10/11/2003, 20h44
  4. [TomCat][sécurité]config fichier web.xml
    Par liomac dans le forum Tomcat et TomEE
    Réponses: 6
    Dernier message: 24/09/2003, 15h46
  5. Pb de sécurité
    Par xtrips dans le forum Débuter
    Réponses: 6
    Dernier message: 16/04/2003, 07h50

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo