Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
3079 connectés 

  FORUM HardWare.fr
  Programmation

  .htaccess chez free : faille de sécurité ?

 


 Mot :   Pseudo :  
 
Bas de page
Auteur Sujet :

.htaccess chez free : faille de sécurité ?

n°174164
Runner10
demain est un autre jour
Posté le 10-07-2002 à 10:44:36  profilanswer
 

j'ai mis en oeuvre la procédure décrite dans leur page d'info mais il y'a une "faille" que je n'arrive pas a couvrir completement
 
1/ quand un utilisateur n'est pas loggé, aucun pb, on n'accede a rien...
 
 
2/ ça se gate des qu'un utilisateur est loggé, car il suffit qu'il fasse http://perso.free.fr/.htaccess pour qu'il voit le contenu de mon fichier .htaccess DONC LE CHEMIN qui mene tout droit au fichier de mot de passe (en clair chez free en plus :( )
 
et donc des qu'il a le chemin il peut meme lire ce fichier sans souci
 
j'ai donc essayé de mettre un .htaccess contenant "deny from all" a la racine du repertoire qui contient la liste de mots de passe et ça ne resoud pas le pb, j'ai donc repris leur script et j'ai mis require USER, sachant que USER n'existe pas, donc la ok, on ne voit plus la liste de mots de passe meme loggé sur le site
 
 
PAR CONTRE ON VOIT TJRS LE .htaccess a la racine et je ne sais pas comment empecher ça !!!! :fou:


Message édité par Runner10 le 10-07-2002 à 10:46:00
mood
Publicité
Posté le 10-07-2002 à 10:44:36  profilanswer
 

n°174171
Runner10
demain est un autre jour
Posté le 10-07-2002 à 10:52:27  profilanswer
 

manu025 a écrit a écrit :

t'es parano non



non je crois pas, si je donne un acces a des infos et que la personne peut acceder a la liste de tous les comptes, je pense que c un peu grave :fou:
 
c comme si en te donnant ton code de carte bleue, ta banque te donnait aussi tous ceux de ses autres clients..... :sleep:  
 
 
enfin si t'as rien de plus constructif, tu n'es pas obligé de perdre ton tps sur ce post non plus  :ange:


Message édité par Runner10 le 10-07-2002 à 10:53:54
n°174244
nico23
Posté le 10-07-2002 à 11:56:26  profilanswer
 

tu interdit l'accés au fichier .htaccess et tu mets ton fichier des mots de passe dans un répertoire interdit à tous.

n°174247
arghbis
salops de dauphins
Posté le 10-07-2002 à 12:01:41  profilanswer
 

à la limite, c pas trop grave de voir ton .htaccess. C surtout le htpasswd qui craint, paske un petit uudecode dessus, et zou, tous les pass!  
mais ça m'étonne quand même, paske les derniers apache (enfin depuis un moment déjà) son config pour qu'on ne puisse pas avoir accès au .htaccess et consort! donc si c pas fait chez free, ça veut dire que leur apache date de mathusalem ou est mal configuré!

n°174261
Dost67
Posté le 10-07-2002 à 12:16:00  profilanswer
 

Tu mets ça dans chaque .htaccess :

Code :
  1. <Files ~ "^\.ht">
  2. Order allow,deny
  3. Deny from all
  4. Satisfy All
  5. </Files>

n°174264
Dost67
Posté le 10-07-2002 à 12:18:48  profilanswer
 

Ce morceau de code provient du httpd.conf de mon Apache livré avec EasyPHP.
 
Je l'ai copié dans chaque .htaccess que j'ai sur mon site sur Free. Now plus de pb : dès que l'on veut accéder à un .ht* eh ben erreur !

n°174268
Runner10
demain est un autre jour
Posté le 10-07-2002 à 12:41:08  profilanswer
 

nico23 : oui mais comment ;) (maintenant c dit plus bas :) )
arghbis : oui....
 
dost67 : je teste ça, c impeccable a priori :hap: [:fifiz]

n°174272
Runner10
demain est un autre jour
Posté le 10-07-2002 à 13:00:54  profilanswer
 

ça marche impec, merci pour ttes les réponses :jap:

n°174646
nico23
Posté le 10-07-2002 à 20:08:53  profilanswer
 

arghbis a écrit a écrit :

à la limite, c pas trop grave de voir ton .htaccess. C surtout le htpasswd qui craint, paske un petit uudecode dessus, et zou, tous les pass!  
mais ça m'étonne quand même, paske les derniers apache (enfin depuis un moment déjà) son config pour qu'on ne puisse pas avoir accès au .htaccess et consort! donc si c pas fait chez free, ça veut dire que leur apache date de mathusalem ou est mal configuré!




 
il est mal configuré simplement (chez moi j'ai pas besoin d'ajouté ca je crois)
 
edit: un lien utile: http://www.phpfrance.com/tutorials/index.php?id=30
voir aussi la doc d'apache et/ou google sur le .htaccess


Message édité par nico23 le 10-07-2002 à 20:10:39

Aller à :
Ajouter une réponse
  FORUM HardWare.fr
  Programmation

  .htaccess chez free : faille de sécurité ?

 

Sujets relatifs
Comment ca marche ca??? .htaccess (C un fichier texte?).htaccess chez Free
[C] Probleme avec un free ....[ php - Free ] si par exemple...
Aide su .htaccess[PHP] generer un log sur un repertoire protege en htaccess.
failleSécurité sur page HTML
Erreur lors de requêtes SQL chez Free 
Plus de sujets relatifs à : .htaccess chez free : faille de sécurité ?


Copyright © 1997-2022 Hardware.fr SARL (Signaler un contenu illicite / Données personnelles) / Groupe LDLC / Shop HFR