fichier.php.txt est éxécuté... faille ?
28 messages
• Page 1 sur 2 • 1, 2
Consultez la formation à Google Analytics de WebRankInfo / Ranking Metrics
-

seebz - WRInaute impliqué

- Messages: 808
- Inscription: 15 Avr 2007
fichier.php.txt est éxécuté... faille ?
Bonjour,
j'ai remarqué que des fichiers contenant '.php.' dans leur noms étaient éxécutés par php chez OVH (par exemple test.php.txt ou test.php.jpg)
j'ai lancé une discussion sur le forum ovh mais ca ne semble pas intriguer beaucoup de monde (mis à part ktp que je remercie pour sa participation)
personnellement, je trouve ce comportement étrange (celui d'apache hein
) et assez 'dangereux'.
qu'en pensez-vous ?
j'ai remarqué que des fichiers contenant '.php.' dans leur noms étaient éxécutés par php chez OVH (par exemple test.php.txt ou test.php.jpg)
j'ai lancé une discussion sur le forum ovh mais ca ne semble pas intriguer beaucoup de monde (mis à part ktp que je remercie pour sa participation)
personnellement, je trouve ce comportement étrange (celui d'apache hein
qu'en pensez-vous ?
-

LiFi - WRInaute impliqué

- Messages: 609
- Inscription: 14 Juil 2008
Si c'est vrai c'est clair que c'est super dangereux
C'est étonnant, selon depuis combien de temps c'est comme ça, on devrait voir beaucoup plus de posts de gens sur ovh venir pleurer de s'etre fait hacker leur sites. Comme je n'ai pas vu cette tendance je me dis soit que ce comportement est très récent, soit tu te trompes quelque part, soit les hackers ont décidemment que l'embarras du choix de failles à exploiter et donc rien ne ressort sur WRI en particulier pour les sites hébergés sur ovh.
-

seebz - WRInaute impliqué

- Messages: 808
- Inscription: 15 Avr 2007
Testé sur xxplan, ca peut-être très puissant car du code php contenu dans une image n'est pas détecté par getimagesize() s'il se trouve à la fin du fichier
seebz ( http://forum.ovh.com/showpost.php?p=239494&postcount=16 ) a écrit:j'ai été plus loin dans mes investigations :
j'édite une image que je nomme 'image.php.jpg' et y ajoute à la fin :
Code PHP:
<?php file_put_contents('hack.txt', 'azerty') ?>
constatations :
- getimagesize() me donne les informations (correctes) de l'image
- <img src="wink.php.jpg" /> affiche correctement l'image
- 'hack.txt' a été créé sur le serveur
- http://serveur/wink.php.jpg n'affiche pas l'image mais son contenu (normal, content-type n'est pas correct)
Vous trouvez ça normal ???
-

Topsitemaker - WRInaute impliqué

- Messages: 585
- Inscription: 19 Nov 2006
En tout cas c'est moins dangereux que de lire du php non interprété, c'est surement pour éviter ce genre de problèmes.
- Rod la Kox
- WRInaute accro

- Messages: 3253
- Inscription: 24 Juin 2008
Topsitemaker a écrit:En tout cas c'est moins dangereux que de lire du php non interprété, c'est surement pour éviter ce genre de problèmes.
??? Une extension se lit suivant elle, pas un autre passage du fichier.
- Concombre Masqué
- Nouveau WRInaute

- Messages: 1
- Inscription: 15 Aoû 2008
J'ai le même problème, sur ovh aussi, sur mon dédié... le problème a-t-il été résolu pour vous ?
-

YoyoS - WRInaute accro

- Messages: 3835
- Inscription: 14 Sep 2006
Moi aussi, on pourrait très bien s'amuser à rechercher n'importe quels sites francophones avec upload de fichiers, d'images ,etc et causer des dégâts. On a quand même une grande chance de tomber sur un site hébergé chez ovh ... Enfin c'est surtout pour les autres car moi je renomme le nom des fichiers avant sauvegarde sur le serveur.
-

seebz - WRInaute impliqué

- Messages: 808
- Inscription: 15 Avr 2007
Début de semaine prochaine il semblerait..Bool a écrit:"très bientôt", pour une faille d'une telle ampleur, je trouve le délai hyper long là.
Au moins, ils ont quand même pris ça au sérieux.. pas comme le support technique (via le manager) qui a été d'un "lourdeur" pas possible (pas peur de le dire
-

YoyoS - WRInaute accro

- Messages: 3835
- Inscription: 14 Sep 2006
Oue, sur le manager, c'est horrible. Tu leur explique un truc, ils lisent la première ligne, tu renvoies la suite, ils lisent la première ligne, et ainsi de suite ...
M'enfin, on les aime bien
, quand on a pas de problèmes en tout cas 
M'enfin, on les aime bien
-

seebz - WRInaute impliqué

- Messages: 808
- Inscription: 15 Avr 2007
YoyoS a écrit:Oue, sur le manager, c'est horrible. Tu leur explique un truc, ils lisent la première ligne, tu renvoies la suite, ils lisent la première ligne, et ainsi de suite ...
M'enfin, on les aime bien, quand on a pas de problèmes en tout cas
C'est exactement ça
-

seebz - WRInaute impliqué

- Messages: 808
- Inscription: 15 Avr 2007
Re: fichier.php.txt est éxécuté... faille ?
Pas très réactif, ils ont prétendu corriger cette faille début de la semaine du 12/01 et ce n'est toujours pas fait 
je ne veut pas casser du beurre sur leur dos mais j'en attendais quand même plus de leur part
je ne veut pas casser du beurre sur leur dos mais j'en attendais quand même plus de leur part
28 messages
• Page 1 sur 2 • 1, 2
Formation recommandée sur ce thème :
Formation Google Analytics : en 2 jours, apprenez comment exploiter l'essentiel des possibilités de l'outil de mesure d'audience de Google. Formation animée par les experts Google Analytics de Ranking Metrics.
Tous les détails sur le site Ranking Metrics : programme, prix, dates et lieux, inscription en ligne.
Lectures recommandées sur ce thème :
- Faille de sécurité PHP
- fichier.php.jpg == fichier.php sous free !!
- [php] Faille de sécurité include()
- Incroyable mais vrai -> Un nouvelle faille pour php ?
- upload de fichier via PHP : taille variable du fichier créé
- url d'un fichier dans le fichier php
- empécher l'ajout d'un fichier php au bout d'une url php
- PHP - Vider un fichier texte par PHP tous les 24 heure ?
- Googlebot execute le javascript!
- Google exécute-t-il les scripts ??
Qui est en ligne
Utilisateurs parcourant ce forum: Aucun utilisateur enregistré et 0 invités

