Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
2665 connectés 

 


 Mot :   Pseudo :  
 
 Page :   1  2  3  4
Auteur Sujet :

Help site 'piraté'

n°1363357
The-Shadow
Développeur
T'as été voir dans ton profil?
Posté le 10-05-2006 à 14:42:23  profilanswer
 

Reprise du message précédent :
Je viens de vous voir bande de petits malins à essayer de pirater mon site. :o

mood
Publicité
Posté le 10-05-2006 à 14:42:23  profilanswer
 

n°1363358
The-Shadow
Développeur
T'as été voir dans ton profil?
Posté le 10-05-2006 à 14:43:48  profilanswer
 

Bon, si vous continuez, je file votre IP sur HFR, ça ne me fait que moyennement rire de recevoir 140 mails d'alert au piratage par minute. :o

n°1363363
Djebel1
Nul professionnel
Posté le 10-05-2006 à 14:45:46  profilanswer
 

vas y, file mon ip  [:bap2703]

n°1363367
The-Shadow
Développeur
T'as été voir dans ton profil?
Posté le 10-05-2006 à 14:46:44  profilanswer
 

C'était toi ?

n°1363397
The-Shadow
Développeur
T'as été voir dans ton profil?
Posté le 10-05-2006 à 15:09:25  profilanswer
 

Sympa, tout mes smileys effacés. :super:
 
Quand on cherche les failles sur un site, on est sympa, on prévient l'auteur du site, on les exploite pas connement.
 
Si je trouve d'autres trucs, j'espère que les lamerz du forum ont pensés à passer par des proxys parce que j'ai des IP et ça pourrait aller loin.

n°1363431
FlorentG
Unité de Masse
Posté le 10-05-2006 à 15:30:27  profilanswer
 

Okay, j'ai trouvé une deuxième XSS sur le site de mostyk, ça permet d'afficher aussi document.cookie

n°1363438
Djebel1
Nul professionnel
Posté le 10-05-2006 à 15:33:00  profilanswer
 

>C'était toi ?  
pas du tout, c'est juste que perso j'en aurais rien à foutre que tu files mon IP :p
Sinon ils ont exploité quoi comme faille sur ton site ?

n°1363449
The-Shadow
Développeur
T'as été voir dans ton profil?
Posté le 10-05-2006 à 15:40:11  profilanswer
 

Djebel1 a écrit :

>C'était toi ?  
pas du tout, c'est juste que perso j'en aurais rien à foutre que tu files mon IP :p
Sinon ils ont exploité quoi comme faille sur ton site ?


Ils n'ont pas exploité de faille à proprement parler.
Juste été voir dans un dossier profond bien caché où j'avais oublié de virer un fichier Index qui vidait ma table des smileys.
Cela dit, c'est un malin qui a utilisé un bot vu la multitude de tentative en 3 minutes (j'ai reçu 147 mails de requête invalide).
 
L'adresse ressemble à ça : boi78-x-82-237-xx-xxx.fbx.proxad.net


Message édité par The-Shadow le 10-05-2006 à 15:42:22
n°1363765
FlorentG
Unité de Masse
Posté le 10-05-2006 à 20:02:29  profilanswer
 

Hmmmmm, y'a une belle faille de type XSS sur gloriette artemis [:dawa]

n°1363766
FlorentG
Unité de Masse
Posté le 10-05-2006 à 20:04:53  profilanswer
 

HTTP Response Splitting pour être plus précis

mood
Publicité
Posté le 10-05-2006 à 20:04:53  profilanswer
 

n°1363771
The-Shadow
Développeur
T'as été voir dans ton profil?
Posté le 10-05-2006 à 20:10:14  profilanswer
 

FlorentG a écrit :

Hmmmmm, y'a une belle faille de type XSS sur gloriette artemis [:dawa]


Bon bah file la moi et arrêtez vos kounneries maintenant. :o

n°1363774
FlorentG
Unité de Masse
Posté le 10-05-2006 à 20:11:51  profilanswer
 

Ouais, je viens de t'envoyer un MP

n°1363777
The-Shadow
Développeur
T'as été voir dans ton profil?
Posté le 10-05-2006 à 20:17:41  profilanswer
 

Merci, c'est corrigé. :jap:
 
Mais ça me rassure, c'était un vieux bout de script qui date de mes débuts en PéHachePet. :D

n°1363779
FlorentG
Unité de Masse
Posté le 10-05-2006 à 20:19:21  profilanswer
 

Great ! Plus d'informations ici : http://www.phpfreaks.com/tutorials/132/0.php

n°1363780
The-Shadow
Développeur
T'as été voir dans ton profil?
Posté le 10-05-2006 à 20:19:59  profilanswer
 

Tu me cherches ? :o
 
Moi et l'anglais... humhum...

n°1363783
FlorentG
Unité de Masse
Posté le 10-05-2006 à 20:21:41  profilanswer
 

Ah merde :D

n°1363792
FlorentG
Unité de Masse
Posté le 10-05-2006 à 20:39:54  profilanswer
 

Notons que ce genre de faille a été corrigé dans la dernière de PHP

n°1363808
Sve@r
Posté le 10-05-2006 à 21:04:47  profilanswer
 

The-Shadow a écrit :

Bon, si vous continuez, je file votre IP sur HFR


On s'en branle !!! Avec "thor", on passe par une quinzaine de proxyes anonymes (dont certains sont des particuliers utilisant aussi "thor" ) avant d'arriver chez-toi...

Message cité 1 fois
Message édité par Sve@r le 10-05-2006 à 21:11:22

---------------
Vous ne pouvez pas apporter la prospérité au pauvre en la retirant au riche.
n°1363825
gooopil
pfiew
Posté le 10-05-2006 à 21:25:06  profilanswer
 

FlorentG a écrit :

Notons que ce genre de faille a été corrigé dans la dernière de PHP


Dans quelle version ? 5.14 ou 5.(qq chose avant 14) ?

n°1363838
The-Shadow
Développeur
T'as été voir dans ton profil?
Posté le 10-05-2006 à 21:46:14  profilanswer
 

Sve@r a écrit :

On s'en branle !!! Avec "thor", on passe par une quinzaine de proxyes anonymes (dont certains sont des particuliers utilisant aussi "thor" ) avant d'arriver chez-toi...


C'est beau de rêver.

n°1363869
FlorentG
Unité de Masse
Posté le 10-05-2006 à 23:17:31  profilanswer
 

gooopil a écrit :

Dans quelle version ? 5.14 ou 5.(qq chose avant 14) ?


5.1.2

Citation :

Fixed possible header injection by limiting each header to a single line.

n°1363889
gooopil
pfiew
Posté le 10-05-2006 à 23:59:36  profilanswer
 

Merci, je connaissais pas l'existence de cette faille, ça peut toujours servir :)

n°1363921
Djebel1
Nul professionnel
Posté le 11-05-2006 à 01:46:34  profilanswer
 

enfin en gros, un coup d'htmlentities sur tous les inputs et c'est bon non ?

n°1363923
The-Shadow
Développeur
T'as été voir dans ton profil?
Posté le 11-05-2006 à 01:55:28  profilanswer
 

Djebel1 a écrit :

enfin en gros, un coup d'htmlentities sur tous les inputs et c'est bon non ?


Et un mres sur toutes les entrées.

n°1363946
art_dupond
je suis neuneu... oui oui !!
Posté le 11-05-2006 à 08:57:26  profilanswer
 

youp,
 
 
c'est quoi mres (trouve pas sur php.net) ?
 
 
merci


---------------
oui oui
n°1363977
FlorentG
Unité de Masse
Posté le 11-05-2006 à 09:56:14  profilanswer
 

Djebel1 a écrit :

enfin en gros, un coup d'htmlentities sur tous les inputs et c'est bon non ?


Non, pour les HTTP header machin, faut virer tous les \r\n des inputs, si les inputs vont être utilisés dans un header()

n°1364059
mechkurt
Posté le 11-05-2006 à 11:11:27  profilanswer
 

hum, ca m'interresse, le seul script ou j'utilise des input dans un header, c'est ca:

Code :
  1. <?php
  2. $get_traite = array();
  3. foreach($_GET as $key => $value) {
  4. $get_traite[$key] = urldecode($value);
  5. }
  6. header('Content-disposition: attachment; filename="'.$get_traite['f'].'"');
  7. header('Content-Type: application/force-download');
  8. header('Content-Transfer-Encoding: '.$get_traite['ty']);
  9. header('Content-Length: '.$get_traite['ta']);
  10. header('Pragma: no-cache');
  11. header('Cache-Control: must-revalidate, post-check="0", pre-check="0", public');
  12. header('Expires: 0');
  13. readfile('FTP/'.$get_traite['d'].$get_traite['f']);
  14. ?>


 
ca craint ?


---------------
D3
n°1364158
FlorentG
Unité de Masse
Posté le 11-05-2006 à 12:52:36  profilanswer
 

Ah ben voilà un exemple parfait [:dawa] Rajoute un :

$get_traite[$key] = str_replace("\r\n", "", urldecode($value))


Sinon, catastrophe nucléaire

n°1364172
The-Shadow
Développeur
T'as été voir dans ton profil?
Posté le 11-05-2006 à 13:15:28  profilanswer
 

art_dupond a écrit :

youp,
 
c'est quoi mres (trouve pas sur php.net) ?
 
merci


Mysql_real_escape_string.

n°1364187
mechkurt
Posté le 11-05-2006 à 13:42:07  profilanswer
 

FlorentG a écrit :

Ah ben voilà un exemple parfait [:dawa] Rajoute un :

$get_traite[$key] = str_replace("\r\n", "", urldecode($value))


Sinon, catastrophe nucléaire


merci :jap:


---------------
D3
n°1364203
art_dupond
je suis neuneu... oui oui !!
Posté le 11-05-2006 à 14:04:15  profilanswer
 

The-Shadow a écrit :

Mysql_real_escape_string.


arf je croyais que c'était une nouvelle fonction :p
 
 
merci :)


---------------
oui oui
n°1364280
Djebel1
Nul professionnel
Posté le 11-05-2006 à 15:24:03  profilanswer
 

donc, dès lors qu'on utilise un input dans une fonction header(), on fait avant un str_replace, et c'est buens ?
il faut faire un str_replace seulement pour "\r\n", ou aussi pour "\n" en prime ?

n°1364332
FlorentG
Unité de Masse
Posté le 11-05-2006 à 15:48:24  profilanswer
 

Juste \r\n, parce que c'est le séparateur standard pour les headers... A moins qu'il y ait certains bidules qui gèrent aussi le \n, à vérifier

n°1364334
The-Shadow
Développeur
T'as été voir dans ton profil?
Posté le 11-05-2006 à 15:50:32  profilanswer
 

dans le doute, autant faire un str_replace(array('\n','\r'),' ',...);

n°1364339
FlorentG
Unité de Masse
Posté le 11-05-2006 à 15:51:48  profilanswer
 

ouais ouala

n°1364368
Djebel1
Nul professionnel
Posté le 11-05-2006 à 16:15:16  profilanswer
 

mais avec le  

Citation :


Fixed possible header injection by limiting each header to a single line.


le problème est réglé ? (même si faut prévoir le coup pour les versions antérieures, mais c'est pour savoir)

n°1364376
FlorentG
Unité de Masse
Posté le 11-05-2006 à 16:23:12  profilanswer
 

Ouais, réglé

n°1364380
Djebel1
Nul professionnel
Posté le 11-05-2006 à 16:25:49  profilanswer
 

oki, merci pour ces infos.
Vous pourriez par contre donner des exemples de XSS sur les sites dont on parlait, le lien est pas super explicite.

n°1364415
Kaitoyo
Life is for Rent
Posté le 11-05-2006 à 16:43:20  profilanswer
 
n°1364454
FlorentG
Unité de Masse
Posté le 11-05-2006 à 17:10:23  profilanswer
 
n°1364456
FlorentG
Unité de Masse
Posté le 11-05-2006 à 17:11:00  profilanswer
 

Pour ça, toujours faire gaffe aux messages d'erreurs affichés par l'appli...


Message édité par FlorentG le 11-05-2006 à 17:11:09
mood
Publicité
Posté le   profilanswer
 

 Page :   1  2  3  4

Aller à :
Ajouter une réponse
 

Sujets relatifs
[.NET] Mettre du 1.1 et du 2.0 sur le même siteProbleme affiche de mon site sous FireFox
Besoind 'aide ,bug sur mon siteCréér des menus dans un site
Faire de la pub pour mon siteVIRUS dl.exe Help
Cherche tuto pour creation de site a à zcomment creer une partie admin sur son site
Help ! lire des données serie RS232lire une video sur un site ....
Plus de sujets relatifs à : Help site 'piraté'


Copyright © 1997-2022 Hardware.fr SARL (Signaler un contenu illicite / Données personnelles) / Groupe LDLC / Shop HFR