Sur IRC, une amie graphiste Web se fait interpeller par une connaissance, qui aurait découvert des failles de sécurité dans son site personnel. Pas folle, elle l'écoute pour savoir ce qu'il a découvert.
Il explique qu'on peut faire des injections SQL, mais surtout qu'il l'a découvert car il a mystérieusement pu consulter le code PHP du site, depuis son poste client et son navigateur. Intriguée, elle lui demande le code.
C'était du JavaScript. PEBKAC.
Si c'est le cas, c'est pas bon pour la personne ayant fait le site.
Peut être des noms de champs SQL se retrouvant dans des objets en JS ? Et lorsqu'on les modifie ça envoi ça au serveur, et coté PHP il n'y aurait aucune vérification avant de coller ça dans une requête SQL ?