<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Commentaires sur : Petit retour sur php</title>
	<atom:link href="http://didiode.fr/wp/2011/03/petit-retour-sur-php/feed/" rel="self" type="application/rss+xml" />
	<link>https://didiode.fr/wp/2011/03/petit-retour-sur-php/</link>
	<description>Internet &#38; Outils, Paris-Diderot</description>
	<lastBuildDate>Thu, 20 Feb 2025 09:37:38 +0000</lastBuildDate>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0.5</generator>
	<item>
		<title>Par : Christophe</title>
		<link>https://didiode.fr/wp/2011/03/petit-retour-sur-php/#comment-622</link>
		<dc:creator>Christophe</dc:creator>
		<pubDate>Thu, 21 Apr 2011 11:57:09 +0000</pubDate>
		<guid isPermaLink="false">http://didiode.fr/wp/?p=208#comment-622</guid>
		<description>Dans &lt;a href=&quot;http://didiode.fr/wp/2011/04/concours-de-hack/#comment-619&quot; title=&quot;commentaire&quot; rel=&quot;nofollow&quot;&gt;un commentaire&lt;/a&gt; sur l&#039;article &lt;a href=&quot;http://didiode.fr/wp/2011/04/concours-de-hack/&quot; title=&quot;Concours de hack (des points de CC à gagner)&quot; rel=&quot;nofollow&quot;&gt;Concours de hack&lt;/a&gt;, Thomas explore la direction ouverte par Elisabeth.

Mais ce qu&#039;il suggère n&#039;est manifestement pas l&#039;usage qu&#039;on souhaite autoriser dans cet exemple, donc la faille n&#039;est encore que partiellement corrigée : on veut justement interdire la possibilité que le site affiche autre chose que ce qui est susceptible d&#039;être envoyé par le page html contenant le formulaire.</description>
		<content:encoded><![CDATA[<p>Dans <a href="http://didiode.fr/wp/2011/04/concours-de-hack/#comment-619" title="commentaire">un commentaire</a> sur l&#8217;article <a href="http://didiode.fr/wp/2011/04/concours-de-hack/" title="Concours de hack (des points de CC à gagner)">Concours de hack</a>, Thomas explore la direction ouverte par Elisabeth.</p>
<p>Mais ce qu&#8217;il suggère n&#8217;est manifestement pas l&#8217;usage qu&#8217;on souhaite autoriser dans cet exemple, donc la faille n&#8217;est encore que partiellement corrigée : on veut justement interdire la possibilité que le site affiche autre chose que ce qui est susceptible d&#8217;être envoyé par le page html contenant le formulaire.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : Christophe</title>
		<link>https://didiode.fr/wp/2011/03/petit-retour-sur-php/#comment-615</link>
		<dc:creator>Christophe</dc:creator>
		<pubDate>Mon, 18 Apr 2011 12:33:30 +0000</pubDate>
		<guid isPermaLink="false">http://didiode.fr/wp/?p=208#comment-615</guid>
		<description>bon début :)
Mais il faut aller plus loin...</description>
		<content:encoded><![CDATA[<p>bon début <img src='http://didiode.fr/wp/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /><br />
Mais il faut aller plus loin&#8230;</p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : Elisabeth Abbas Zadeh</title>
		<link>https://didiode.fr/wp/2011/03/petit-retour-sur-php/#comment-613</link>
		<dc:creator>Elisabeth Abbas Zadeh</dc:creator>
		<pubDate>Sun, 17 Apr 2011 02:50:16 +0000</pubDate>
		<guid isPermaLink="false">http://didiode.fr/wp/?p=208#comment-613</guid>
		<description>Puisque c&#039;est facile, je me lance...
Il y a une faille XSS, il faut traiter l&#039;information reçue par $_REQUEST, par exemple dans la fonction liste_plats() :
au lieu de : &lt;code&gt;$res .= &quot;$plat\n&quot;;&lt;/code&gt;
il faudrait avoir : &lt;code&gt;$res .= &quot;&quot; . htmlspecialchars($plat) . &quot;\n&quot;;&lt;/code&gt;
Voilà ! Bon... j&#039;ai combien de points en plus ? J&#039;en mérite au moins 5 de plus, n&#039;est-ce pas?</description>
		<content:encoded><![CDATA[<p>Puisque c&#8217;est facile, je me lance&#8230;<br />
Il y a une faille XSS, il faut traiter l&#8217;information reçue par $_REQUEST, par exemple dans la fonction liste_plats() :<br />
au lieu de : <code>$res .= "$plat\n";</code><br />
il faudrait avoir : <code>$res .= "" . htmlspecialchars($plat) . "\n";</code><br />
Voilà ! Bon&#8230; j&#8217;ai combien de points en plus ? J&#8217;en mérite au moins 5 de plus, n&#8217;est-ce pas?</p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : Baptiste F</title>
		<link>https://didiode.fr/wp/2011/03/petit-retour-sur-php/#comment-610</link>
		<dc:creator>Baptiste F</dc:creator>
		<pubDate>Fri, 15 Apr 2011 12:04:11 +0000</pubDate>
		<guid isPermaLink="false">http://didiode.fr/wp/?p=208#comment-610</guid>
		<description>Cet article est concerné par le &lt;a href=&quot;http://didiode.fr/wp/2011/04/concours-de-hack/&quot; rel=&quot;nofollow&quot;&gt;concours de hack&lt;/a&gt;... (c&#039;est facile)</description>
		<content:encoded><![CDATA[<p>Cet article est concerné par le <a href="http://didiode.fr/wp/2011/04/concours-de-hack/">concours de hack</a>&#8230; (c&#8217;est facile)</p>
]]></content:encoded>
	</item>
</channel>
</rss>
