THELIA Forum

Welcome to the THELIA support and discusssion forum

Announcement

Rejoignez la communauté sur le Discord Thelia : https://discord.gg/YgwpYEE3y3

Offline

#1 thelia et la sécurité

(18-07-2007 10:01:43)


bonjour,

j'ai découvert thélia il n'y a pas tres longtemps et j'ai choisi de l'utiliser pour créer une boutique en ligne... car j'aime bien la clareté du code, le systeme de boucles, templates....

cependant, je me pose une question concernant la sécurité...

en effet, aucune variable passée en GET ou en POST n'est vérifiée... cela peut poser des petits soucis de confidentialité de certaines données en cas d'utilisation abusive...
par exemple, la variable $fond prenant pour valeur le fichier html du template à utiliser est initialisée dans le fichier php appelant (exemple : index.php)... cependant, après avoir initialisé cette variable, index.php appelle moteur.php qui commence par récupérer les variables POST et GET (sans les vérifier)....


deuxiemement, j'ai du modifier la valeur magic_quotes dans mon php.ini pour la mettre a off, ceci pour pouvoir faire fonctionner un autre script sur le meme serveur...
du coup, je me suis dit thelia=valeur passées en parametres non vérifiées = risque d'injection genre sql...

pas manqué, avec les magic_quotes à off une petite injection sql bien faite permet de rentrer dans la partie admin sans mot de passe !!

ces petits soucis peuvent etre reglés facilement par un développeur php, mais j'ai cru comprendre en parcourant le forum que tous les utilisateurs de thélia n'ont pas le meme niveau de connaissance en php...

ma question est donc : comment est appréhendé le coté sécurité par l'équipe de développeurs ? est-ce à nous de nous débrouiller seuls ? au risque d'avoir a refaire des modifs a chaque mise a jour...
une petite note d'information pourrait être utile aux novices, au moins pour les magic_quotes....

et pour conclure, bravo quand meme pour le boulot réalisé smile

edit: j'ai oublié aussi une petite suggestion.... dans le script moteur.php, il y a une variable qui est initialisée à null par défaut : parsephp   je n'ai pas vérifié si cela posait probleme ailleurs, mais initialiser parsephp à "1" par défaut serait une bonne chose à mon avis pour éviter au moins le soucis mentionné plus haut...

Last edited by stefan (18-07-2007 10:14:41)

  • yoan
  • Cofondateur Thelia

Offline

#2 Re: thelia et la sécurité

(18-07-2007 10:16:32)


En effet tu as raison de poser le probleme.

Pour le soucis du fond, il est vrai que nous devons faire attention à ça. Je m'en occupe de suite.


http://yoandemacedo.com

Cofondateur de la solution Thelia 1.x

Offline

#3 Re: thelia et la sécurité

(18-07-2007 11:05:42)


j'attend avec impatience la MaJ ...


</tyn0r>
Romain Fluttaz <r.fluttaz@gmail.com>
www.romain-fluttaz.com
En Dev: www.produitsdesavoie.com

Offline

#4 Re: thelia et la sécurité

(18-07-2007 19:22:11)


Et moi j'attends avec impatience l'ouverture officielle de produitsdesavoie.com, Miam tongue

Last edited by david49 (18-07-2007 19:22:38)

  • yoan
  • Cofondateur Thelia

Offline

#5 Re: thelia et la sécurité

(23-07-2007 18:53:36)


qui va vendre des produits de savoie ?

Je suis un gourmand ! smile


http://yoandemacedo.com

Cofondateur de la solution Thelia 1.x

Offline

#6 Re: thelia et la sécurité

(25-07-2007 10:08:21)


Salut Yoan. MOAZOSSI, je suis gourmand,

   Up,Up,Up... c'est le site que développe tynOr ,  www.produitdesavoie.com big_smile

Offline

#7 Re: thelia et la sécurité

(03-08-2007 09:23:40)


Il est clair que plus la diffusion de Thélia augmente plus le risque sera grand.

Offline

#8 Re: thelia et la sécurité

(06-08-2007 10:30:00)


Moi je suis bien ignorant dans ce domaine, mais cet aspect me semble majeur.
Comment fait-on pour vérifier la validité des variables pour éviter l'injection: on teste la longueur des chaines?

Offline

#9 Re: thelia et la sécurité

(27-08-2007 15:52:51)


Le site ne semble plus exister ...

Je n'ai pas bien compris vos posts mais apparemment il s'est fait rentrer c bien ça ?

Si Thélia n'est pas protégé contre les injections SQL il y a un travail de refonte à faire pour vérifier toutes les variables.

Pouvez-vous m'indiquer si l'équipement de développement travaille dessus ?
Sinon peut-être pourrions nous nous en occuper ?

De mon côté je vais m'y attaquer dès la phase de déboguage première du site que je suis en train de concevoir sera terminée. Si de bonnes âmes charitables veulent se joindre à moi pour régler ce problème d'injections SQL ...

Contactez-moi...

Offline

#10 Re: thelia et la sécurité

(31-08-2007 10:20:57)


Bonjour,

Je n'ai pas une grande expérience mais si vous m'expliquez le principe, je peux vous y aider.

Je suis en train de développer la v1 mon site sur thelia, sûrement pas très optimisé.  Je comptais de toutes façons m'y ateler juste après (mais très bientôt qd même).

A +

Stéf

Offline

#11 Re: thelia et la sécurité

(21-11-2007 23:51:32)


Bonjour,
Aprés avoir fait le tour des solutions de ecommerce Thélia me semble la plus adaptée à mes besoins, mais qu'en est il  de ce soucis de sécurite ?

Merci

Offline

#12 Re: thelia et la sécurité

(22-11-2007 08:06:51)


La faille avait été corrigée le lendemain : http://blog.thelia.fr/index.php?2007/07 … helia-v131

Offline

#13 Re: thelia et la sécurité

(22-11-2007 08:15:29)


Merci pour cette réponse rapide smile