Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
4146 connectés 

 


 Mot :   Pseudo :  
  Aller à la page :
 
 Page :   1  2  3  4  5  ..  268  269  270  ..  486  487  488  489  490  491
Auteur Sujet :

les développeurs de forums, les 3/4 des forums sont down /o\

n°1145519
Puissance ​Athlon XP
Posté le 10-07-2005 à 15:00:39  profilanswer
 

Reprise du message précédent :
Tiens petite question, vos sessions vous les stockez comment ?  Par les fonctions par défaut ou en BDD ?

mood
Publicité
Posté le 10-07-2005 à 15:00:39  profilanswer
 

n°1145526
fabien
Vive la super 5 !
Posté le 10-07-2005 à 15:17:15  profilanswer
 

shrito a écrit :


EDIT : je sais que c'est pas super mais a part un grand hackeur... pour récupérer mon cookie ca pas gagné ;) De toute facon dans la prochaine version je passerai aux sessions :)


vu la faille qu'il y a (cross scripting) on peut injecter facilement du js et recuperer tes cookies:
 
http://nitroseb.free.fr/GoGoL2/for [...] /script%3E
 
regarde la fenetre "123" qui apparait aprés ta fenetre.
 
:D


---------------
Découvre le HFRcoin ✈ - smilies
n°1145584
shrito
Posté le 10-07-2005 à 16:54:20  profilanswer
 

je vois pas comment tu vien récupérer les cookie de mon PC comme ca... si c'est possible j atend que tu m explque :)

n°1145588
Je@nb
Kindly give dime
Posté le 10-07-2005 à 17:00:37  profilanswer
 

tu prend le lien que fabien ta mis, tu l'adapte pour chopper qq infos sur le cookie et tu passe à une page qui enregistre

n°1145601
shrito
Posté le 10-07-2005 à 17:15:33  profilanswer
 

bah le cookie est client.. donc je vois pas comment il arriverai a connaitre les infose de mon cookie comme ca... c pas moi qui lance le lien c'est lui...


Message édité par shrito le 10-07-2005 à 17:24:19
n°1145614
Je@nb
Kindly give dime
Posté le 10-07-2005 à 17:31:26  profilanswer
 

Toi client tu load la page vérolée par une faille soit en cliquant soit autrement. En JS tu récup le cookie et tu appelle une page externe qui s'occupe de tout enregistrer

n°1145622
shrito
Posté le 10-07-2005 à 17:37:33  profilanswer
 

c'est bien ce que je dis... le seul moyen c'est de m envoyer vers une page avec un lien vérolée... hors je fait toujours attention au lien qu on me donne... par contre je suis en train de voir si il n'est pas possible de récupérer les infos des fichiers sur le serveur...
 
bref je ne crois pas au cookie... surtout que le mec c'est donné la peine de supprimer le MDP du compte admin... donc c bien comme ca qu il s'y est pris. il a exploser le compte admin pour acceder au reste

n°1145630
Max Evans
Posté le 10-07-2005 à 18:13:21  profilanswer
 

Avec un OnLoad dans le javascript, et tu peux rediriger automatiquement vers une page vérolée nan ? :ange: :D


---------------
Envie d'un bol d'air ? Traxxas Revo 3.3
n°1145631
Puissance ​Athlon XP
Posté le 10-07-2005 à 18:16:14  profilanswer
 

Ouais et puis même c'est pas parce que lui fait gaffe que ses utilisateurs font gaffe aussi

n°1145632
shrito
Posté le 10-07-2005 à 18:22:04  profilanswer
 

j adore ce genre de discussion ou vous perdez le focus. Il s'est emparré du compte admin.. hors je suis le seul a avoir un compte admin !!! par ailleur ton onload je vois pas ce qu il vient faire la... je n ai jamais été redirigé sur une page de mon forum a partir d un lien qu on ma donné
 
enfin bref moi je vous dit que ca vien pas de la.. alors croyez moi !!! si le mec avez récupéré mon cookie il se serai pas amusé a supprimer le pass de l admin... il a reussi a injecter dans le SQL ou a récupérer les code d accé stocké sur mon FTP..


Message édité par shrito le 10-07-2005 à 18:22:57
mood
Publicité
Posté le 10-07-2005 à 18:22:04  profilanswer
 

n°1145634
Max Evans
Posté le 10-07-2005 à 18:25:01  profilanswer
 

shrito a écrit :

j adore ce genre de discussion ou vous perdez le focus. Il s'est emparré du compte admin.. hors je suis le seul a avoir un compte admin !!! par ailleur ton onload je vois pas ce qu il vient faire la... je n ai jamais été redirigé sur une page de mon forum a partir d un lien qu on ma donné
 
enfin bref moi je vous dit que ca vien pas de la.. alors croyez moi !!! si le mec avez récupéré mon cookie il se serai pas amusé a supprimer le pass de l admin... il a reussi a injecter dans le SQL ou a récupérer les code d accé stocké sur mon FTP..


Je dis ça pour t'aider, tu montes sur tes grands chevaux  :sarcastic:  
Et si c'est possible, suffit de rajouter une 20aine de caractères dans ton URL a priori ...


---------------
Envie d'un bol d'air ? Traxxas Revo 3.3
n°1145638
skylight
Made in France.
Posté le 10-07-2005 à 18:31:48  profilanswer
 

Max Evans a écrit :

Avec un OnLoad dans le javascript, et tu peux rediriger automatiquement vers une page vérolée nan ? :ange: :D


Une iframe masquée par un div, c'est très possible aussi...

n°1145642
shrito
Posté le 10-07-2005 à 18:39:47  profilanswer
 

bon j ai pensé a tout ca... mon forum a surement des failles mais je connais quand meme tout ce "hacking" de base...  le truc de l'iframe caché etc... c vraiment les truc de base auxquels je fait attention... et puis faut lire mon message jusqu au bout
 
enfin bref moi je vous dit que ca vien pas de la.. alors croyez moi !!! si le mec avez récupéré mon cookie il se serai pas amusé a supprimer le pass de l admin... il a reussi a injecter dans le SQL ou a récupérer les code d accé stocké sur mon FTP..
 
Ainsi je prefere arreter la discussion la si vous voulez pas aller plus loin que la reflexion du cookie ....


Message édité par shrito le 10-07-2005 à 18:41:51
n°1145648
Max Evans
Posté le 10-07-2005 à 18:47:44  profilanswer
 

Tes MDP sont-ils cryptés dans la BDD ? :)


---------------
Envie d'un bol d'air ? Traxxas Revo 3.3
n°1145649
shrito
Posté le 10-07-2005 à 18:49:53  profilanswer
 

non ca fait parti de la prochaine mise a jour...  
a qui est le pseudo ssssssssssss sur mon forum ? (MP please)

n°1145661
fabien
Vive la super 5 !
Posté le 10-07-2005 à 19:30:26  profilanswer
 

shrito a écrit :

bon j ai pensé a tout ca... mon forum a surement des failles mais je connais quand meme tout ce "hacking" de base...  le truc de l'iframe caché etc... c vraiment les truc de base auxquels je fait attention... et puis faut lire mon message jusqu au bout
 
enfin bref moi je vous dit que ca vien pas de la.. alors croyez moi !!! si le mec avez récupéré mon cookie il se serai pas amusé a supprimer le pass de l admin... il a reussi a injecter dans le SQL ou a récupérer les code d accé stocké sur mon FTP..
 
Ainsi je prefere arreter la discussion la si vous voulez pas aller plus loin que la reflexion du cookie ....


ben attend, on essaye de t'aider, tu crois qu'une faille, ca se trouve comme ca ?
As tu regarder du coté des include dans ton code php? car s'il peut inclure un de ses fichiers, il a le controle de ton hebergeur, il peut rajouter le code qu'il veut, lire le code source de tes pages et trouve le mdp de la bdd et retrouver tous les mdp du forum.


---------------
Découvre le HFRcoin ✈ - smilies
n°1145668
shrito
Posté le 10-07-2005 à 19:40:13  profilanswer
 

aucun include de variable. les seuls include sont definit..
 
dans le style include('page1.php');

n°1145891
Sawyn
Posté le 11-07-2005 à 01:03:33  profilanswer
 

shrito a écrit :

non ca fait parti de la prochaine mise a jour...  
a qui est le pseudo ssssssssssss sur mon forum ? (MP please)


 
mp ? c'est à moi ce pseudo et je n'ai strictement rien touché à ton forum...
 
par contre, j'ai essayé notamment au niveau des avatars vite fait là de faire quelque chose mais ca n'aboutit à rien
 
l'admin est protégé mais certaines pages qui en découlent sont accessibles, je te conseille donc de protéger un peu le tout ;)
 
faut vérifier l'existence des catégories aussi, car ici ca pose probleme ;) à l'envoi des messages aussi


---------------
Vente-Privée.com  : vous recherchez des articles de marques  à prix pas chers ? venez vous inscrire
n°1145896
shrito
Posté le 11-07-2005 à 01:12:04  profilanswer
 

Sawyn a écrit :

mp ? c'est à moi ce pseudo et je n'ai strictement rien touché à ton forum...
 
par contre, j'ai essayé notamment au niveau des avatars vite fait là de faire quelque chose mais ca n'aboutit à rien
 
l'admin est protégé mais certaines pages qui en découlent sont accessibles, je te conseille donc de protéger un peu le tout ;)
 
faut vérifier l'existence des catégories aussi, car ici ca pose probleme ;) à l'envoi des messages aussi


 
tkt je t acusais pas :) je cherche juste a recouper les ip avec les pseudo et les dates de presence ;)
 
au niveau des pages qui découlent de l admin je sais que ya des probleme. tout sera modifier dans la V2 qui sera un peu plus serieuse au niveau securité :)
 
pour ce qui est du lien que tu propose... ca me sert a quoi de me proteger de ca ?

n°1145899
shrito
Posté le 11-07-2005 à 01:18:24  profilanswer
 

juste un truc bizarre... tu re apparait ce soir et comme par hasard o meme moment sur mon forum... un mec s amuse a faire buger...
 
C'est bon t assez con pour pas avoir nettoyer toutes les preuves... t goler mec. Maintenant explique moi comment tu fais si tu es un tant soit peu intelligent
 
Voila la preuve :
 
http://nitroseb.free.fr/preuve.jpg


Message édité par shrito le 11-07-2005 à 01:24:30
n°1145905
ooterreuro​o
'You could drift this car while reading a book'
Posté le 11-07-2005 à 01:44:18  profilanswer
 

shrito a écrit :

juste un truc bizarre... tu re apparait ce soir et comme par hasard o meme moment sur mon forum... un mec s amuse a faire buger...
 
C'est bon t assez con pour pas avoir nettoyer toutes les preuves... t goler mec. Maintenant explique moi comment tu fais si tu es un tant soit peu intelligent
 
Voila la preuve :
 
http://nitroseb.free.fr/preuve.jpg


 
ca une preuve?  [:sebkom]


---------------
204 - No Content
n°1145906
shrito
Posté le 11-07-2005 à 01:46:16  profilanswer
 

bah les coincidence + le screen... c troublant non ? comme par hasard il se balade dans le topic qui se fait bugger la tete a l heure ou il se fait bugger la tete... il a pas été la de la journée et comme par hasard o moment ou il apparait le mec s amuse a bugger mon forum...

n°1145908
Multinickn​ame
Ah bon...
Posté le 11-07-2005 à 02:07:58  profilanswer
 

Parano.
 
 
En attendant il essaye de t'aider alors accepte son aide et essaye de corriger tes failles ou passe vite à la v2


---------------
Feaks Forum
n°1145909
shrito
Posté le 11-07-2005 à 02:21:08  profilanswer
 

hum... ton pseudo sans le double compte sur le meme topic.. ai le courage de ton identité...

n°1145911
Multinickn​ame
Ah bon...
Posté le 11-07-2005 à 02:38:59  profilanswer
 

Aucun rapport avec lui :jap:
 
Je proviens d'un forum lointain, mais si tu veux tout savoir mon pseudo réel est Fixazo, mais après un TT de plusieurs mois (j'ai du etre oublié par les admins [:kiki]) j'ai décidé de reprendre un autre pseudo...
 
J'aime pas les gens qui en agressent d'autres qui essayent de les aider (même si peut être tu 'nas pas tort et que c'est lui, j'aime pas le ton :spamafote:)
 
[/3615 Mylife]
 
D'autres questions? [:autobot]


---------------
Feaks Forum
n°1145935
shrito
Posté le 11-07-2005 à 08:35:55  profilanswer
 

si tu veux au bout de 3 jour ou le mec s amuse a defoncer ton forum c'est dur de rester calme... desole si mon ton peu sembler agressif...

n°1146017
scull
MySCULL cay bon mangez en!
Posté le 11-07-2005 à 10:13:30  profilanswer
 

C'est une belle preuve !!!
:lol:


---------------
Créer son forum gratuit |  Mon beau blog phpBB caÿ le mal :o
n°1146092
Sawyn
Posté le 11-07-2005 à 11:06:26  profilanswer
 

shrito a écrit :

juste un truc bizarre... tu re apparait ce soir et comme par hasard o meme moment sur mon forum... un mec s amuse a faire buger...
 
C'est bon t assez con pour pas avoir nettoyer toutes les preuves... t goler mec. Maintenant explique moi comment tu fais si tu es un tant soit peu intelligent
 
Voila la preuve :
 
http://nitroseb.free.fr/preuve.jpg


 
hey, tu me fais rire toi  :whistle:  
 
j'ai essayé plusieurs choses:
 
1) upload d'une page php renommée en jpg (je crois que c'est test.jpg) et d'une page .php4 qui donne .jpg4
2) essayé d'accéder à cette page : modo_gest.php //accessible en étant membre, j'ai ajouté mon pseudo pour voir ca a marché mais je n'ai pas vu de différence je n'ai même pas testé si j'étais vraiment modo à vrai dire !!
 
ps: si je suis ici c'est pas pour hacker ton forum et détruire ton serveur (ou le serveur de free)... quand tu as dit que quelqu'un avait trouvé une faille j'ai voulu tester en local pour t'aider, malheureusement rien que pour l'installer j'ai du ajouter un $_GET d'entrée de jeu donc basta j'ai testé sur ton forum car j'avais créé un compte auparavant
 

Spoiler :

moi je serai toi j'enquêterai auprès de Murat, c'est lui le hackeur professionnel :D, moi je ne suis qu'un pauvre couillon qui tente d'aider quelqu'un :/


---------------
Vente-Privée.com  : vous recherchez des articles de marques  à prix pas chers ? venez vous inscrire
n°1146172
shrito
Posté le 11-07-2005 à 11:54:50  profilanswer
 

PS en fait ca se voit pas trop mais ya un forum BETA TEST qui est fait pour tout ces tests et donc eviter de pourir le forum principal...
 
http://nitroseb.free.fr/GoGoL2/forum/beta_test/forum
 
pour le coup de la moderation je suis au courant de la faille... mais pour le moment elle sert a rien ;)

n°1146219
fabien
Vive la super 5 !
Posté le 11-07-2005 à 12:49:12  profilanswer
 

c'est quoi les fichiers .msu ?
 


---------------
Découvre le HFRcoin ✈ - smilies
n°1146251
scull
MySCULL cay bon mangez en!
Posté le 11-07-2005 à 13:20:03  profilanswer
 

Mission Super Underground ^^
 
Seulement pour les 3leet h4ck3rs :lol:


---------------
Créer son forum gratuit |  Mon beau blog phpBB caÿ le mal :o
n°1146415
THE REAL S​MILEY
The Real Résistance!
Posté le 11-07-2005 à 14:58:07  profilanswer
 

Puissance Athlon XP a écrit :

Ca fait 43 :o
 
http://img284.imageshack.us/img284 [...] 3tn.th.png
 
(Pas d'url pour le moment j'ai à peine fait l'index et la liste des topics :whistle:)


pas d'URL ?
 
... S'il vous plait monsieur ne restez pas dans le passage, revenez quand vous aurez tous les documents :o  
... Numéro 43, je répète, numéro 43 [:ddr555]


---------------
༼ つ ◕_◕ ༽つ
n°1146603
shrito
Posté le 11-07-2005 à 16:06:11  profilanswer
 

les fichiers .msu ... c'est à l'origine une protection contre les hackeurs. en utilisant des extensions inconnue, impossible de faire des include ou autre car l extension sera forcement fausse (étant donné qu il ne connais pas l extension utilisée)
 
ceci dit apparement ca suffit pas ;)

n°1146616
FlorentG
Posté le 11-07-2005 à 16:11:50  profilanswer
 

Je ne vois pas en quoi c'est une protection. C'est plutôt de la sécurité via l'obscurantisme :/ Y'a quoi dans les .msu ?

n°1146629
masklinn
í dag viðrar vel til loftárása
Posté le 11-07-2005 à 16:16:04  profilanswer
 

FlorentG a écrit :

C'est plutôt de la sécurité via l'obscurantisme :/


http://www.mezzoblue.com/archives/ [...] urity_not/
[:dawa]


---------------
I mean, true, a cancer will probably destroy its host organism. But what about the cells whose mutations allow them to think outside the box by throwing away the limits imposed by overbearing genetic regulations? Isn't that a good thing?
n°1146642
FlorentG
Posté le 11-07-2005 à 16:22:02  profilanswer
 

Et 10 balles qu'il est pas maître du serveur, et que l'extension msu n'est pas configurée pour être parsée [:dawa]

n°1146719
shrito
Posté le 11-07-2005 à 17:03:20  profilanswer
 

FlorenG => c'est quoi la différence entre sécurité et protection ?

n°1146721
FlorentG
Posté le 11-07-2005 à 17:04:51  profilanswer
 

Spareil. C'est juste que tenter de sécuriser un truc par l'obscurantisme, c'est pas top :/ Comme dit, tes .msu, est-ce qu'ils sont parsés par PHP ?

n°1146728
skylight
Made in France.
Posté le 11-07-2005 à 17:09:21  profilanswer
 

shrito a écrit :

les fichiers .msu ... c'est à l'origine une protection contre les hackeurs. en utilisant des extensions inconnue, impossible de faire des include ou autre car l extension sera forcement fausse (étant donné qu il ne connais pas l extension utilisée)
 
ceci dit apparement ca suffit pas ;)


 
 
:lol:
 
 
 
Bon, suffit.
J'veux pas te décevoir, mais tu ouvres plutôt la porte à d'éventuels piratages que de la fermer... :D

n°1146734
Max Evans
Posté le 11-07-2005 à 17:12:51  profilanswer
 

skylight a écrit :

:lol:
 
 
 
Bon, suffit.
J'veux pas te décevoir, mais tu ouvres plutôt la porte à d'éventuels piratages que de la fermer... :D


[:rofl] [:rofl]


---------------
Envie d'un bol d'air ? Traxxas Revo 3.3
n°1146747
scull
MySCULL cay bon mangez en!
Posté le 11-07-2005 à 17:20:31  profilanswer
 

:lol: I'm the m4st3r of my 8oard  [:rofl]


Message édité par scull le 11-07-2005 à 17:22:28

---------------
Créer son forum gratuit |  Mon beau blog phpBB caÿ le mal :o
mood
Publicité
Posté le   profilanswer
 

 Page :   1  2  3  4  5  ..  268  269  270  ..  486  487  488  489  490  491

Aller à :
Ajouter une réponse
 

Sujets relatifs
question avec les forums phpbb2[php] trouver la premier place ou inserer un enregistrement (résolu)
Forums phpBBQui connait l'algo du Passticket et sa mise en place en VB ?
[Merise] Mise en place d'un MCDFocus mal placé....
[Blabla/Prog] Les développeurs foromeurs sont-ils des feignasses?Mise en place d'un formulaire CGI
forums création de site internetJava - Mise en place d'une api (Servlet)
Plus de sujets relatifs à : les développeurs de forums, les 3/4 des forums sont down /o\


Copyright © 1997-2025 Groupe LDLC (Signaler un contenu illicite / Données personnelles)