Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
4708 connectés 

  FORUM HardWare.fr
  Programmation
  PHP

  mails me mettant en garde de potentielles injections XSS sur mon site

 


 Mot :   Pseudo :  
 
Bas de page
Auteur Sujet :

mails me mettant en garde de potentielles injections XSS sur mon site

n°2540470
Frederic21
Posté le 09-08-2026 à 09:26:25  profilanswer
 

Cela fait plusieurs mois que je reçois des mails me mettant en garde de potentielles injections SQL avec des liens menant à mon site et dont l'adresse continue anormalement avec des caractères bizarres (et un jaVasCript... machin chose).
J'ai du recevoir 6 mails, je crois, depuis mi-juin.
N'ayant pas une bonne santé, j'ai du mettre ce problème en attente. Aujourd'hui, j'essaie de le traiter.
 
Cela semble de bonne fois de prime abord, avec des explications, et à la fin, la personne propose ses services payants pour résoudre le soucis, mais cela semble correcte là encore.
 
Est-ce que ce sont des arnaques (il y en a tellement ces derniers mois) ? Des tentatives de hack ? (je n'ai pas cliqué sur les liens évidemment) Ou des vrais white hat qui me mettent en garde ?
 
Dans les deux premiers cas, je supprime simplement les mails  :)  
Dans le troisième cas, je veux bien vos lumières pour m'aider à corriger ma vulnérabilité (j'ai fait 3 ans d'informatique, même si c'est très loin)  :jap:  
Merci d'avance pour vos aides à tous  :jap:  :jap:  :jap:  
_ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _
 
Voilà une copie du dernier mail (le contenu est le même à chaque fois à part le lien qui change, ici, que j'ai flouté) :
 
https://www.farahdouibi.fr/mail_type.jpg


Message édité par Frederic21 le 09-08-2026 à 21:27:30

---------------
https://www.farahdouibi.fr/
mood
Publicité
Posté le 09-08-2026 à 09:26:25  profilanswer
 

n°2540488
rat de com​bat
attention rongeur méchant!
Posté le 09-08-2026 à 15:57:39  profilanswer
 

Ca ressemble à des résultats LLM ("IA" ), mais probablement y'a du vrai. Par contre c'est pas des injections SQL mais du XSS, c'est encore autre chose! Dans tout les cas une vérification s'impose. Il faudrait tester, mais pour ça faut trouver quelqu'un digne de confiance et lui donner l'autorisation afin qu'il ne tombe pas dans l'illégalité.

 

Dans tout les cas tu as bien une copie de sauvegarde OFFLINE de ton site? (La base de données etc, pas le HTML fini!)

 

EDIT: le mot clé c'est "pentest(er)", bref pour "penetration tester". Ce sont des boîtes (légales et sérieuses, mais attention à ne pas mandater n'importe qui et bien sûr c'est payant!) qui tentent de "pirater" ton site sans faire de dégâts et ensuite vont te donner des conseils sur les failles / comment sécuriser.


Message édité par rat de combat le 09-08-2026 à 15:59:27

---------------
-/-
n°2540491
Frederic21
Posté le 09-08-2026 à 20:10:39  profilanswer
 

Merci, rat de combat !
Je ne sais pas ce que c'est que je XSS. Je vais regarder.
 
J'ai encodé mon site moi-même en HTML/CSS/PHP/MySQL.
Il n'y a qu'une toute petite touche de Javascript et uniquement pour certains rendus visuels (que certains éléments d'une petite minorité de pages), pas pour faire des entrées en BDD.
Il y a une librairie pour la galerie d'image et une pour les zones de saisie (TinyMCE), ainsi que la jquery. S'il le faut, je supprime cela.
J'ai tenu à tout faire de mes mains pour maitriser totalement mon site, même si ça dégrade la qualité de navigation dessus.
Pour chaque champs en back-office pour faire quoi que ce soit dans ma BDD, je les nettoie (htmlspecialchars / html_entity_decode). N'est-ce pas suffisant ?
 
On ne peut rien faire de fâcheux avec mon site. Pas d'action de types vol de données ou utilisation des données des internautes. Car je n'ai que les rares mails de mes abonnées pour leur envoyer une newsletter tous les an environ, de mon activité artistique presqu'inexistente.
Je n'ai pas mi en place d'outils de traçage ou de cookies. Il n'existe que ma session que j'ouvre pour avoir accès à mon back-office. Mais cela, je peux passer outre en faisant directement depuis ma BDD si besoin (c'est bien plus chiant mais faisable).
 
Tout est bien sauvegardé régulièrement, structure HTML/CSS/PHP/MySQL et BDD  :)  
Merci pour vous en être soucié !
 
Pour ce qui est de payer un pentest(er), j'y avais pensé (je pensais que c'était des white hat  :pt1cable: ), mais je n'en aurai malheureusement pas les moyens. Je suis artiste-auteur au RSA, et je peine déjà à manger à ma faim.
 
Est-ce que vous pensez que je peux apprendre à sécuriser mon site pour éviter ce genre d'attaque ?
Est-ce que je peux dire à ma BDD que si l'information qui arrive ne vient pas de la bonne page, avec la bonne session, avec les bonnes conditions additionnelles (parce qu'ils peuvent voler ma session, c'est ça ?), la BDD reste bloquée/fermée/protégée ? Une action de défense venant de la BDD, du coup ?
Y a-t-il une autre solution ?
 
Mon site est un pauvre blog d'artiste-auteur RSA-iste avec rien à gratter. Mais bon, j'aimerai bien qu'il ne cause pas de soucis à mes visiteurs, ni à mes rares abonnés.
 
Merci pour toute l'aide que vous voudrez bien m'apporter  :jap:


Message édité par Frederic21 le 09-08-2026 à 20:11:37

---------------
https://www.farahdouibi.fr/
n°2540492
Frederic21
Posté le 09-08-2026 à 20:17:16  profilanswer
 

Je viens de voir que sur le site de wikipedia, il est possible de tester simplement sa vulnérabilité au XSS avec une simple injection de type :
 

Code :
  1. <script>alert('bonjour')</script>


 
https://fr.wikipedia.org/wiki/Cross-site_scripting


---------------
https://www.farahdouibi.fr/
n°2540493
rat de com​bat
attention rongeur méchant!
Posté le 09-08-2026 à 20:33:45  profilanswer
 

On peut se tutoyer déjà. :)  
 
Bon, sinon je suis désolé, en visitant ton site par curiosité il y a un rongeur qui a sauté sur mon clavier et tappé n'importe quoi. :o :o Pas de panique, rien n'est arrivé, notamment pas de trace de XSS. :o  
 
Par contre j'ai remarqué un truc, je vais t'envoyer un MP vu que ça pourrait être une faille.
 
Précision: Je suis un habitué du forum (notamment la catégorie électronique) mais pas développeur web (j'ai horreur de ça...) et je ne fais rien d'illégal.


---------------
-/-
n°2540494
Frederic21
Posté le 09-08-2026 à 20:43:31  profilanswer
 

rat de combat a écrit :

Précision: Je suis un habitué du forum (notamment la catégorie électronique) mais pas développeur web (j'ai horreur de ça...) et je ne fais rien d'illégal.


 
Je te remercie infiniment pour ton aide. Et même si il y a des dégâts sur mon site, je ne t'en voudrai pas  :)  
Je te remercie encore pour ton aide  :jap:  
 
J'ai aussi fait un test simple du Hello, et effectivement, mon site est vulnérable  :sweat:  
 


---------------
https://www.farahdouibi.fr/
n°2540495
rat de com​bat
attention rongeur méchant!
Posté le 09-08-2026 à 20:44:27  profilanswer
 

Tu as reçu un message privé de ma part, en haut quelque part tu dois avoir un bonhomme/smilie avec un courrier dans la main.


---------------
-/-
n°2540529
Frederic21
Posté le 10-08-2026 à 14:34:34  profilanswer
 

rat de combat a écrit :

Tu as reçu un message privé de ma part, en haut quelque part tu dois avoir un bonhomme/smilie avec un courrier dans la main.


Merci beaucoup  :jap:


---------------
https://www.farahdouibi.fr/

Aller à :
Ajouter une réponse
  FORUM HardWare.fr
  Programmation
  PHP

  mails me mettant en garde de potentielles injections XSS sur mon site

 

Sujets relatifs
sauvegarder les fichiers d'un site sur E-monsite[Avis][Site Perso] Le site de tonton sido
SQL : quel methode préviligier lors de la création de tables ?Aide création site infos boursières
Création d'un site pour utilisation loisirsSite web pour gestion d'un restaurant
Requête SQL: Jointure avec correspondance de 2 colonnes[RECHERCHE] Coup de pouce pour un site de groupe
Manipulation site web[PHP/SQL] somme en php de deux colonnes SQL
Plus de sujets relatifs à : mails me mettant en garde de potentielles injections XSS sur mon site


Copyright © 1997-2025 Groupe LDLC (Signaler un contenu illicite / Données personnelles)