Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
2648 connectés 

  FORUM HardWare.fr
  Windows & Software
  Sécurité

  Securite - Connaitre l'arborescence d'un serveur

 


 Mot :   Pseudo :  
 
Bas de page
Auteur Sujet :

Securite - Connaitre l'arborescence d'un serveur

n°1665062
itawa
Posté le 03-08-2004 à 05:10:56  profilanswer
 

Bonjour,
 
Une petite question sur la securite d'un hebergeur (je reste, ou je part, hebergement mutualise, pour quelques petites applications professionelles, qui ne sont accessibles que par une dizaine de personne, mais qui exige un miminum de confidentialite).
 
Avec un script PHP, j'ai acces, en lecture seule a l'ensemble du serveur. Je ne peux pas ouvrir tous les fichiers, mais je peux facilement connaitre l'arborescence complete de leur systeme. Ne pouvant faire la moindre modification sur leur systeme, le risque, avec ce script est minimime, mais n'est ce pas un gros risque de laisser acces a n'importe quel client a l'ensemble de la structure du serveur, et ainsi, en cas d'attaque de ce dernier, facilite l'acces et la modification du systeme, puisque ce dernier sait ou se trouve les ficiers important, et ce de maniere parfaitement normal ?
 
Merci pour vos eclaircissement.
 
I.

mood
Publicité
Posté le 03-08-2004 à 05:10:56  profilanswer
 

n°1665075
BrotherS
Posté le 03-08-2004 à 08:00:04  profilanswer
 

itawa a écrit :

Bonjour,
 
Une petite question sur la securite d'un hebergeur (je reste, ou je part, hebergement mutualise, pour quelques petites applications professionelles, qui ne sont accessibles que par une dizaine de personne, mais qui exige un miminum de confidentialite).
 
Avec un script PHP, j'ai acces, en lecture seule a l'ensemble du serveur. Je ne peux pas ouvrir tous les fichiers, mais je peux facilement connaitre l'arborescence complete de leur systeme. Ne pouvant faire la moindre modification sur leur systeme, le risque, avec ce script est minimime, mais n'est ce pas un gros risque de laisser acces a n'importe quel client a l'ensemble de la structure du serveur, et ainsi, en cas d'attaque de ce dernier, facilite l'acces et la modification du systeme, puisque ce dernier sait ou se trouve les ficiers important, et ce de maniere parfaitement normal ?
 
Merci pour vos eclaircissement.
 
I.


 
Bonjour,
 
La question est surtout. As-tu besoin d'avoir un accès complet à l'ensemble des fichiers ? Peux-tu limiter l'accès via des droits par rapport aux users ?
 
A+
BrotherS


---------------
Hackers News & Security Crawler
n°1665081
itawa
Posté le 03-08-2004 à 08:11:52  profilanswer
 

C'est un hebergement mutualise, sur lequel je ne peux donc faire aucune modification du systeme (il doit y avoir plusieurs dizaine de client sur ce serveur). Je ne suis pas l'hebergeur, mais un de ses clients.
 
Ce qui me derange, c'est la vulnerabilite de leur systeme. Un script PHP tout nete permet de lister l'ensemble de l'arborescence du serveur. Ce que je veux eviter, pour savoir si je reste chez eux, c'est si connaitre l'arborescence complete d'un serveur est un risque ou non, et si oui, pourquoi ?
 
Merci pour tes eclaircissements,
 
I.

n°1665082
BrotherS
Posté le 03-08-2004 à 08:15:58  profilanswer
 

Re,
 
Le risque de connaître l'arborescence d'un serveur est identifié l'ensemble des applications installées sur celui-ci.  En fonction des applications, tu peux trouver des failles et lancer des attaques.
 
Le risque est fort globalement. Peux-tu par exemple visualiser le fichier /etc/password ?  
 
A+


---------------
Hackers News & Security Crawler
n°1665086
itawa
Posté le 03-08-2004 à 08:22:05  profilanswer
 

Bonjour,
 
Laisses moi essayer !!!

n°1665092
itawa
Posté le 03-08-2004 à 08:25:38  profilanswer
 

Je peux lire le fichier : /etc/passwd, les info ne sont pas cripter, mais je ne vois pas tres bien a quoi il correspond.
 
Doit probablement faire reference a l'endroit ou pour chaque utilisateur sont stockes les passwords !!!! ca me semble bien dangereux !!!

n°1665098
Requin
Posté le 03-08-2004 à 08:46:10  profilanswer
 

Et le fichier /etc/shadow tu arrives à le lire ?
 
Car si tu arrives à lire passwd et le shadow tu peux casser les mots de passes des utilisateurs... celà demande juste un peu de puissance de calcul.

n°1665144
itawa
Posté le 03-08-2004 à 09:48:46  profilanswer
 

Bonjour,
 
Mon objectif n'est pas de cracker quoique ce soit, mais uniquement d'etre sur que l'hebergeur choisi n'a pas laisse ouvert des failles qui pourrait etre exploiter pour utiliser, modifier, lire certaines info sur mon site web.
 
J'ai donc contacter ce dernier qui m'a assurer que pouvoir naviguer sur le site ne m'etait pas en danger mes infos, mais j'en doute !!!
 
i.

n°1665167
BrotherS
Posté le 03-08-2004 à 10:04:47  profilanswer
 

Comme le dis requin et nous savons bien. Ce n'est pas pour cracker pour évaluer le risque !


---------------
Hackers News & Security Crawler
n°1665265
splurf
Rm -Rf / && oops :o
Posté le 03-08-2004 à 11:45:57  profilanswer
 

les fichiers /etc/shadow en lecture ça doit plus exister depuis qq dizaines d'années ;)

mood
Publicité
Posté le 03-08-2004 à 11:45:57  profilanswer
 

n°1665268
brainbugs
Posté le 03-08-2004 à 11:51:15  profilanswer
 

splurf a écrit :

les fichiers /etc/shadow en lecture ça doit plus exister depuis qq dizaines d'années ;)


 
bien sur que si !
 
par contre le cryptage n'est pas reversible.

n°1665288
splurf
Rm -Rf / && oops :o
Posté le 03-08-2004 à 11:58:34  profilanswer
 

dis moi où tu en trouves ;)
 
sur solaris 1.0?
 
sur HP-UX 4?
 
debian 1.0?

n°1665294
brainbugs
Posté le 03-08-2004 à 12:01:35  profilanswer
 

splurf a écrit :

dis moi où tu en trouves ;)
 
sur solaris 1.0?
 
sur HP-UX 4?
 
debian 1.0?


 
redhat
AIX
 
permission : U+R de maniere a pouvoir ouvrir une session. Si personne ne peut le lire comment veux tu ouvrir des sessions ?!

n°1665298
brainbugs
Posté le 03-08-2004 à 12:04:10  profilanswer
 

faut quand meme que je verifie... :D

n°1665308
splurf
Rm -Rf / && oops :o
Posté le 03-08-2004 à 12:08:33  profilanswer
 

seul root a le droit de lire /etc/shadow

n°1665310
splurf
Rm -Rf / && oops :o
Posté le 03-08-2004 à 12:09:19  profilanswer
 

brainbugs a écrit :

redhat
AIX
 
permission : U+R de maniere a pouvoir ouvrir une session. Si personne ne peut le lire comment veux tu ouvrir des sessions ?!


 

Code :
  1. -rw-r--r--  1 root root   2020 Jul 29 19:09 /etc/passwd
  2. -rw-r-----  1 root shadow 1418 Jul 29 19:09 /etc/shadow


Aller à :
Ajouter une réponse
  FORUM HardWare.fr
  Windows & Software
  Sécurité

  Securite - Connaitre l'arborescence d'un serveur

 

Sujets relatifs
quel qu un connait lotus notes serveur v5Serveur FTP en lecteur reseau ?
serveur(BDC) DHCP, WINS, NAT, AUTHENTIF., FTP, proxy HTTP, cache DNSAfficher le SID d'un serveur (en vue d'un ghost ...)
Aspirateur de site et log de serveurMon Serveur Ftp Ne Marche Plus Sous Freebox
Active Directory et nouveau serveur avec même nomStrategie de securite : j'y comprend rien ...
Adresse IP sur serveur 2003Autoriser une liste d'IP à se connecter à un serveur Windows 2000
Plus de sujets relatifs à : Securite - Connaitre l'arborescence d'un serveur


Copyright © 1997-2025 Groupe LDLC (Signaler un contenu illicite / Données personnelles)