Les plus futés d'entre vous, auront vite remarqué qu'il est possible de remplacer le bloc switch par un unique appel
include($page);
où $page contiendrait directement le chemin du fichier à inclure.
Cela est tout à fait possible mais ATTENTION cela est également extrêmement risqué si vous ne prenez pas toutes les mesures appropriées. Il serait alors en effet possible à quiconque de saisir sa propre valeur pour $page pour pouvoir faire exécuter par VOTRE serveur un bout de code écrit par une autre personne (et pouvant donc contenir des instructions préjudiciables à la bonne santé de votre site). Ce "hacker en herbe" peut au choix préciser dans $page l'URL d'une page de l'un de ses sites qui retourne un bout de code PHP ou bien, plus vicieux, il peut faire pointer $page sur un des fichiers de VOTRE site mais, fichier, dont il peut altéré le contenu (ex: fichier stockant un livre d'or, fichier de log, etc...) et donc y insérer du code PHP.
Si vous optez pour cette option, veillez donc bien à faire un contrôle poussé sur $page pour n'autoriser qu'un nombre restreint de page (limiter à une zone bien définie de votre site).
Nous vous déconseillons donc d'utiliser les pseudo-frames, à la place, utilisez plutôt la technique de l'en-tête et pied de page que nous décrivons au chapitre suivant.
Donc voici mon problème : j'aimerai intégrer mon livre d'Or DANS le jeu de pseudo-frame, au lieu de l'ouvrir dans une nouvelle page. J'ai donc rajouté la ligne "guestbook/index.php", à mon fichier main.php Le soucis, c'est que tous les liens propres au Livre d'Or sont relativement complexe et il est impossible de tous les prévoir pour les rentrer dans le main.php Autrement, seule la première page du livre d'Or s'affiche dans le cadre voulu de la pseudo frame, mais dès que l'on valide une action sur ce livre d'or, le lien ne prends plus en compte les pseudo frame. Bon je sais je suis pas clair ce matin mais ça commence à me lourder cette histoire. Je cherche en fait un système de pseudo frame qui soit souple (pour intégrer mon Livre d'Or) et sécurisé (pour qu'on ne puisse pas exécuter n'importe quel script) Vous n'auriez pas des tuyaux là ?
Marsh Posté le 15-10-2003 à 11:42:55
Bonjour,
J'utilise depuis un petit moment déjà un script de pseudo frame :
main.php
avec le fichier d'appel index.php :
Comme expliqué sur cette page : http://www.toutestfacile.com/phpin [...] ap=frames0 :
Les plus futés d'entre vous, auront vite remarqué qu'il est possible de remplacer le bloc switch par un unique appel
include($page);
où $page contiendrait directement le chemin du fichier à inclure.
Cela est tout à fait possible mais ATTENTION cela est également extrêmement risqué si vous ne prenez pas toutes les mesures appropriées. Il serait alors en effet possible à quiconque de saisir sa propre valeur pour $page pour pouvoir faire exécuter par VOTRE serveur un bout de code écrit par une autre personne (et pouvant donc contenir des instructions préjudiciables à la bonne santé de votre site). Ce "hacker en herbe" peut au choix préciser dans $page l'URL d'une page de l'un de ses sites qui retourne un bout de code PHP ou bien, plus vicieux, il peut faire pointer $page sur un des fichiers de VOTRE site mais, fichier, dont il peut altéré le contenu (ex: fichier stockant un livre d'or, fichier de log, etc...) et donc y insérer du code PHP.
Si vous optez pour cette option, veillez donc bien à faire un contrôle poussé sur $page pour n'autoriser qu'un nombre restreint de page (limiter à une zone bien définie de votre site).
Nous vous déconseillons donc d'utiliser les pseudo-frames, à la place, utilisez plutôt la technique de l'en-tête et pied de page que nous décrivons au chapitre suivant.
Donc voici mon problème : j'aimerai intégrer mon livre d'Or DANS le jeu de pseudo-frame, au lieu de l'ouvrir dans une nouvelle page.
J'ai donc rajouté la ligne "guestbook/index.php", à mon fichier main.php
Le soucis, c'est que tous les liens propres au Livre d'Or sont relativement complexe et il est impossible de tous les prévoir pour les rentrer dans le main.php
Autrement, seule la première page du livre d'Or s'affiche dans le cadre voulu de la pseudo frame, mais dès que l'on valide une action sur ce livre d'or, le lien ne prends plus en compte les pseudo frame.
Bon je sais je suis pas clair ce matin mais ça commence à me lourder cette histoire.
Je cherche en fait un système de pseudo frame qui soit souple (pour intégrer mon Livre d'Or) et sécurisé (pour qu'on ne puisse pas exécuter n'importe quel script)
Vous n'auriez pas des tuyaux là ?