Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
5074 connectés 

 


 Mot :   Pseudo :  
 
 Page :   1  2
Page Suivante
Auteur Sujet :

Piratage de mon forum ...

n°204459
R3g
fonctionnaire certifié ITIL
Posté le 29-08-2002 à 10:50:25  profilanswer
 

Reprise du message précédent :

HappyHarry a écrit a écrit :

et moi je vais pas etre chien, j'ai assez fait mumuse ...
le probleme se situe au niveau de l'identification au moment du post d'un message




Ah ben non moi j'ai fait autrement, au niveau de l'édition du profil.....


---------------
Au royaume des sourds, les borgnes sont sourds.
mood
Publicité
Posté le 29-08-2002 à 10:50:25  profilanswer
 

n°204465
Harkonnen
Modérateur
Un modo pour les bannir tous
Posté le 29-08-2002 à 11:00:02  profilanswer
 

Oué, en fait, si je comprends bien, c une vraie passoire son truc :/
Dommage, le site est intéressant


---------------
J'ai un string dans l'array (Paris Hilton)
n°204466
R3g
fonctionnaire certifié ITIL
Posté le 29-08-2002 à 11:03:38  profilanswer
 

Ca nuit un peu à la crédibilté de l'ensemble...


---------------
Au royaume des sourds, les borgnes sont sourds.
n°204468
Harkonnen
Modérateur
Un modo pour les bannir tous
Posté le 29-08-2002 à 11:06:32  profilanswer
 

Hacker vaillant, rien n'est impossible ! :d
 
R3G > Comment t'as fait par le profil ?  :??:  
y'a rien dessus, hormis le fait que l'ID est 633...


---------------
J'ai un string dans l'array (Paris Hilton)
n°204475
R3g
fonctionnaire certifié ITIL
Posté le 29-08-2002 à 11:11:41  profilanswer
 

Harkonnen a écrit a écrit :

Hacker vaillant, rien n'est impossible ! :d
 
R3G > Comment t'as fait par le profil ?  :??:  
y'a rien dessus, hormis le fait que l'ID est 633...




T'es trop cerebral !  
Tu t'inscris, et puis tu vas éditer ton profil et tu changes ton pseudo, c'est tout !


---------------
Au royaume des sourds, les borgnes sont sourds.
n°204478
Harkonnen
Modérateur
Un modo pour les bannir tous
Posté le 29-08-2002 à 11:13:28  profilanswer
 

R3g a écrit a écrit :

 
T'es trop cerebral !  
Tu t'inscris, et puis tu vas éditer ton profil et tu changes ton pseudo, c'est tout !



:jap:  
C'est vrai que j'ai toujours tendance à me compliquer la tache inutilement...


---------------
J'ai un string dans l'array (Paris Hilton)
n°204485
R3g
fonctionnaire certifié ITIL
Posté le 29-08-2002 à 11:20:16  profilanswer
 

Et sinon, c'est koi la technique avec l'url ? Parce que je suis pas un hacker, moi, j'y connais rien.


---------------
Au royaume des sourds, les borgnes sont sourds.
n°204488
Harkonnen
Modérateur
Un modo pour les bannir tous
Posté le 29-08-2002 à 11:23:09  profilanswer
 

R3g a écrit a écrit :

Et sinon, c'est koi la technique avec l'url ? Parce que je suis pas un hacker, moi, j'y connais rien.




Ben il peut arriver, sur des sites vraiment passoires, que le nom de l'utilisateur et le mot de passe soient transmis directement au formulaire de traitement par l'URL, via une syntaxe du style :
www.site.com/forum.php?user=xxx&pass=yyy
je l'ai déja vu...


---------------
J'ai un string dans l'array (Paris Hilton)
n°204496
R3g
fonctionnaire certifié ITIL
Posté le 29-08-2002 à 11:32:56  profilanswer
 

Ah ouais quand meme !
Bon ca je pense que j'aurais trouvé aussi.


---------------
Au royaume des sourds, les borgnes sont sourds.
n°204497
gm_superst​ar
Appelez-moi Super
Posté le 29-08-2002 à 11:33:18  profilanswer
 

R3g a écrit a écrit :

 
T'es trop cerebral !  
Tu t'inscris, et puis tu vas éditer ton profil et tu changes ton pseudo, c'est tout !



Ah bon ? On peut faire ça aussi ? :lol:

mood
Publicité
Posté le 29-08-2002 à 11:33:18  profilanswer
 

n°204500
juju-le-ba​rbare
Posté le 29-08-2002 à 11:41:18  profilanswer
 


gm_superstar a écrit a écrit :

 
Ah bon ? On peut faire ça aussi ? :lol:  



chez moi ça marche pas :(


---------------
Du temps à perdre ? -> http://www.juju-le-barbare.fr.fm
n°204504
HappyHarry
Posté le 29-08-2002 à 11:50:45  profilanswer
 

ben en fait le truc c que pour t'identifier au moment de poster tu mets login Olivier et mot de passe ce que tu veux, ca passe ... meme pas besoin de s'inscrire lol

n°204505
gm_superst​ar
Appelez-moi Super
Posté le 29-08-2002 à 11:52:10  profilanswer
 

HappyHarry a écrit a écrit :

ben en fait le truc c que pour t'identifier au moment de poster tu mets login Olivier et mot de passe ce que tu veux, ca passe ... meme pas besoin de s'inscrire lol



Ah non, j'ai trouvé qu'un seul mot de passe qui fonctionne, le reste est refusé...

n°204507
HappyHarry
Posté le 29-08-2002 à 11:52:39  profilanswer
 

gm_superstar a écrit a écrit :

 
Ah non, j'ai trouvé qu'un seul mot de passe qui fonctionne, le reste est refusé...




 
ah merde alors g eu un bol monstrueux lol (et son mot de passe est foireux ;) )

n°204508
Harkonnen
Modérateur
Un modo pour les bannir tous
Posté le 29-08-2002 à 11:53:31  profilanswer
 

:ouch:  
putain le coup de bol !!!


---------------
J'ai un string dans l'array (Paris Hilton)
n°204509
R3g
fonctionnaire certifié ITIL
Posté le 29-08-2002 à 11:55:18  profilanswer
 

Harkonnen a écrit a écrit :

 :ouch:  
putain le coup de bol !!!




Franchement, vu le mdp, y'a pas besoin de chance là !
 
 :lol:  :lol:  :lol: ptdr le mot de passe !


---------------
Au royaume des sourds, les borgnes sont sourds.
n°204510
HappyHarry
Posté le 29-08-2002 à 11:55:55  profilanswer
 

R3g a écrit a écrit :

 
Franchement, vu le mdp, y'a pas besoin de chance là !
 
 :lol:  :lol:  :lol: ptdr le mot de passe !




 
skler [:rofl]

n°204522
ethernal
Chercheur de vérité...
Posté le 29-08-2002 à 12:21:24  profilanswer
 

Freekill a écrit a écrit :

 
 
Au fait, j'ai réussi à enregistrer "ethernal " chez toi  :D ? (mais pas moyen de confirmer l'inscription par contre :/ )




 
j'ai vu ;)
là on peut pas dire qu'il y ai de bug... puisque je peux pas interdire à qq de choisir un nom dont le début existe déjà.
 
Par contre pour confirmer il y a un bug le nom devrait être transformé en ethernal  (avec ce nom je sais confirmer) ce qui fait que le login n'est pas le même.
va falloir que je modifie aussi la redirection après la confirmation (bugge :( )


---------------
...oups kernel error...
n°204635
Olivier51
Posté le 29-08-2002 à 15:09:15  profilanswer
 

ça y est je pense avoir corrigé la faille ...  :)

n°204636
Olivier51
Posté le 29-08-2002 à 15:10:29  profilanswer
 

Je vous remércie de ne pas avoir pollué les autres posts du forum, j'avais réussi à trouver la personne qui m'avait piraté le forum au début, et il a bien utilisé la même technique que vous ...

n°204892
Freekill
Electron libre…
Posté le 29-08-2002 à 19:06:56  profilanswer
 

ethernal a écrit a écrit :

 
 
j'ai vu ;)
là on peut pas dire qu'il y ai de bug... puisque je peux pas interdire à qq de choisir un nom dont le début existe déjà.
 
Par contre pour confirmer il y a un bug le nom devrait être transformé en ethernal  (avec ce nom je sais confirmer) ce qui fait que le login n'est pas le même.
va falloir que je modifie aussi la redirection après la confirmation (bugge :( )




 
Ah merde, j'ai tout essayé sauf avec le &? :sweat:  
 
Sinon tu sais pourquoi il me mettait comme pseudo à confirmer "ethernal%C7%A0" ?
 
Pour ta vérification de pseudo à l'inscription, peut-être que ma solution t'intéressera (elle est copiée sur ce forum ) :
 

Code :
  1. <?php
  2. // récupère les infos du formulaire
  3. $nom = $_POST[nom];
  4. $pass = $_POST[pass];
  5. // définit caractères autorisés
  6. $chiffres = range(48,57);
  7. $min = range(64,90);
  8. $maj = range(97,122);
  9. $other = array(32,39,45,46,95);
  10. $goodnom = "";
  11. // vérifie présence caractères interdits
  12. for ($i=0;$i<strlen($nom);$i++)
  13. {
  14. $thischar = substr($nom,$i,1);
  15. $ascii = ord($thischar);
  16. if ($ascii<126&&(in_array($ascii, $chiffres)||in_array($ascii, $min)||in_array($ascii, $maj)||in_array($ascii, $other)))
  17. {
  18.  $goodnom = $goodnom.$thischar;
  19. }
  20. }
  21. $goodnom = preg_replace("((\s)+?)"," ",$goodnom); // vire espaces multiples
  22. $goodnom = substr(trim($goodnom),0,30); // vire espaces en début et en fin de chaîne
  23. // si pseudo pas "autorisé"
  24. if ($_POST[nom]!=$goodnom)
  25. {
  26. echo "(formulaire demandant confirmation du changement du pseudo en $goodnom, avec des inputs hidden pour les donnés entrées)";
  27. die();
  28. }
  29. ?>

n°204924
juju-le-ba​rbare
Posté le 29-08-2002 à 20:28:32  profilanswer
 

bah maintenant que c'est corrigé et que j'imagine qu'Olivier51 a changé son pass, peut-on savoir c'était quoi ???
 
Olivier ?
olivier ?
codeur ?
 
Juste par curiosité :)


---------------
Du temps à perdre ? -> http://www.juju-le-barbare.fr.fm
n°204929
Freekill
Electron libre…
Posté le 29-08-2002 à 20:38:52  profilanswer
 

juju-le-barbare a écrit a écrit :

bah maintenant que c'est corrigé et que j'imagine qu'Olivier51 a changé son pass, peut-on savoir c'était quoi ???
 
Olivier ?
olivier ?
codeur ?
 
Juste par curiosité :)  




 
1234 ?
toto ?
amour ?
sexe ?
test ?
 
 :D

n°204952
Olivier51
Posté le 29-08-2002 à 20:58:53  profilanswer
 

J'ai pas changé mon mot de passe c'est toujours le même, je n'ai bien sûr pas fait la bétise de choisir un mot de passe aussi trivial.
Votre technique était d'éditer votre profil et de remplacer votre nom par le mien, mais vous n'avez pas été assez prudent, ça à remplacer votre profil et pas le mien, ce qui veut dire qu'à la fin on se retrouvait avec pas mal d'Olivier, olivier, webmaster, en faite il n'y avait qu'une faille ...

n°204962
Olivier51
Posté le 29-08-2002 à 21:06:57  profilanswer
 

Au faite j'ai pas répondu à la question, moi j'ai pas vérifier que une fois le profil était changé si c'était bien le profil de départ qu'on avait changé. C'est à dire :
1. Au s'authentifie pour changer son profil
2. On accède à TOUTE les données du profil (votre trechnique a été de changer le nom de votre profil ainsi que le mot de passe)
3. On les modifies
4. On enregistre (Et ici j'ai modifié dans la base de données sans vérifier si c'était bien le profil de départ).

n°204966
darklord
You're welcome
Posté le 29-08-2002 à 21:13:20  profilanswer
 

Olivier51 a écrit a écrit :

en faite il n'y avait qu'une faille ...




 
ça m'étonnerait ...


---------------
Just because you feel good does not make you right
n°204986
ethernal
Chercheur de vérité...
Posté le 29-08-2002 à 21:40:22  profilanswer
 

Freekill a écrit a écrit :

 
 
Ah merde, j'ai tout essayé sauf avec le &? :sweat:  
 
Sinon tu sais pourquoi il me mettait comme pseudo à confirmer "ethernal%C7%A0" ?
 
Pour ta vérification de pseudo à l'inscription, peut-être que ma solution t'intéressera (elle est copiée sur ce forum )  




 
:lol:
aucune idée... maintenant j'ai mis un urlencode/urldecode pour faire passer le pseudo dans l'url (c pas encore au point)
 
thx pour ta soluce je crois que je vais reprendre quelques trucs ;)  :jap:
par contre pour les caractères autorisés je crois qu'une regexp est plus simple.


Message édité par ethernal le 29-08-2002 à 21:44:17

---------------
...oups kernel error...
n°205032
HappyHarry
Posté le 29-08-2002 à 22:34:33  profilanswer
 

euh une seule faille ?
 
moi g posté en utilisant Olivier/toto comme login/password, alors faudrait m'expliquer :)

n°205033
Olivier51
Posté le 29-08-2002 à 22:34:50  profilanswer
 

darklord> Je voulais dire que vous n'avez trouvé qu'une faille, c'est sûrement probable qu'il y en ait des autres

n°205038
darklord
You're welcome
Posté le 29-08-2002 à 22:37:12  profilanswer
 

Olivier51 a écrit a écrit :

darklord> Je voulais dire que vous n'avez trouvé qu'une faille, c'est sûrement probable qu'il y en ait des autres




 
ah ok !


---------------
Just because you feel good does not make you right
n°205193
HelloWorld
Salut tout le monde!
Posté le 30-08-2002 à 00:45:03  profilanswer
 

Trouver un mot de passe c'est trop facile !
Tous ceux que j'ai pu voir, c'était tous les même !
Les gens ne saisissent que des * !!!
Y'a des idiots quand même ! (remarque, je fait pareil, mais c'est parce que tout le monde fait ça :D)
Y'en a qui mettent des ronds pleins, mais ils doivent avoir un drôle de clavier car moi j'ai pas cette touche.


---------------
FAQ fclc++ - FAQ C++ - C++ FAQ Lite
n°205269
Freekill
Electron libre…
Posté le 30-08-2002 à 02:52:26  profilanswer
 

ethernal a écrit a écrit :

 
 
:lol:
aucune idée... maintenant j'ai mis un urlencode/urldecode pour faire passer le pseudo dans l'url (c pas encore au point)
 
thx pour ta soluce je crois que je vais reprendre quelques trucs ;)  :jap:
par contre pour les caractères autorisés je crois qu'une regexp est plus simple.




 
C'est ce que je m'étais dit aussi à la base?  :D  
 
Je suis peut-être pas très doué en regexp, si tu trouves fais-moi signe?

mood
Publicité
Posté le   profilanswer
 

 Page :   1  2
Page Suivante

Aller à :
Ajouter une réponse
 

Sujets relatifs
Probleme d'un newbie en php ( forum )Codage pour forum
Règles du forum ProgrammationSources Forum JSP
[PHP] Forum...K-stor Forum ==> Comment vous trouver ce forum?
Un forum en CGI en local c possbile ?les développeurs de forums, les 3/4 des forums sont down /o\
super le nom des variables dans le forumqqn peu me faire un forum phpbb2 si je lui passe mon mdp et login mult
Plus de sujets relatifs à : Piratage de mon forum ...


Copyright © 1997-2025 Groupe LDLC (Signaler un contenu illicite / Données personnelles)