fichier.php.txt est éxécuté... faille ?
28 messages • Page 1 sur 2 • 1, 2
Consultez la formation à Google Analytics de WebRankInfo / Ranking Metrics
fichier.php.txt est éxécuté... faille ?
Bonjour,
j'ai remarqué que des fichiers contenant '.php.' dans leur noms étaient éxécutés par php chez OVH (par exemple test.php.txt ou test.php.jpg)
j'ai lancé une discussion sur le forum ovh mais ca ne semble pas intriguer beaucoup de monde (mis à part ktp que je remercie pour sa participation)
personnellement, je trouve ce comportement étrange (celui d'apache hein
) et assez 'dangereux'.
qu'en pensez-vous ?
j'ai remarqué que des fichiers contenant '.php.' dans leur noms étaient éxécutés par php chez OVH (par exemple test.php.txt ou test.php.jpg)
j'ai lancé une discussion sur le forum ovh mais ca ne semble pas intriguer beaucoup de monde (mis à part ktp que je remercie pour sa participation)
personnellement, je trouve ce comportement étrange (celui d'apache hein
qu'en pensez-vous ?
Si c'est vrai c'est clair que c'est super dangereux
C'est étonnant, selon depuis combien de temps c'est comme ça, on devrait voir beaucoup plus de posts de gens sur ovh venir pleurer de s'etre fait hacker leur sites. Comme je n'ai pas vu cette tendance je me dis soit que ce comportement est très récent, soit tu te trompes quelque part, soit les hackers ont décidemment que l'embarras du choix de failles à exploiter et donc rien ne ressort sur WRI en particulier pour les sites hébergés sur ovh.
Testé sur xxplan, ca peut-être très puissant car du code php contenu dans une image n'est pas détecté par getimagesize() s'il se trouve à la fin du fichier
seebz ( http://forum.ovh.com/showpost.php?p=239494&postcount=16 ) a écrit:j'ai été plus loin dans mes investigations :
j'édite une image que je nomme 'image.php.jpg' et y ajoute à la fin :
Code PHP:
<?php file_put_contents('hack.txt', 'azerty') ?>
constatations :
- getimagesize() me donne les informations (correctes) de l'image
- <img src="wink.php.jpg" /> affiche correctement l'image
- 'hack.txt' a été créé sur le serveur
- http://serveur/wink.php.jpg n'affiche pas l'image mais son contenu (normal, content-type n'est pas correct)
Vous trouvez ça normal ???
-

Topsitemaker - WRInaute impliqué

- Messages: 376
- Inscription: Dim Nov 19, 2006 0:47
En tout cas c'est moins dangereux que de lire du php non interprété, c'est surement pour éviter ce genre de problèmes.
-

Rod la Kox - WRInaute accro

- Messages: 1836
- Inscription: Mar Juin 24, 2008 15:03
Topsitemaker a écrit:En tout cas c'est moins dangereux que de lire du php non interprété, c'est surement pour éviter ce genre de problèmes.
??? Une extension se lit suivant elle, pas un autre passage du fichier.
- Concombre Masqué
- Nouveau WRInaute
- Messages: 1
- Inscription: Ven Aoû 15, 2008 18:43
J'ai le même problème, sur ovh aussi, sur mon dédié... le problème a-t-il été résolu pour vous ?
Moi aussi, on pourrait très bien s'amuser à rechercher n'importe quels sites francophones avec upload de fichiers, d'images ,etc et causer des dégâts. On a quand même une grande chance de tomber sur un site hébergé chez ovh ... Enfin c'est surtout pour les autres car moi je renomme le nom des fichiers avant sauvegarde sur le serveur.
Début de semaine prochaine il semblerait..Bool a écrit:"très bientôt", pour une faille d'une telle ampleur, je trouve le délai hyper long là.
Au moins, ils ont quand même pris ça au sérieux.. pas comme le support technique (via le manager) qui a été d'un "lourdeur" pas possible (pas peur de le dire
Oue, sur le manager, c'est horrible. Tu leur explique un truc, ils lisent la première ligne, tu renvoies la suite, ils lisent la première ligne, et ainsi de suite ...
M'enfin, on les aime bien
, quand on a pas de problèmes en tout cas 
M'enfin, on les aime bien
YoyoS a écrit:Oue, sur le manager, c'est horrible. Tu leur explique un truc, ils lisent la première ligne, tu renvoies la suite, ils lisent la première ligne, et ainsi de suite ...
M'enfin, on les aime bien, quand on a pas de problèmes en tout cas
C'est exactement ça
Re: fichier.php.txt est éxécuté... faille ?
Pas très réactif, ils ont prétendu corriger cette faille début de la semaine du 12/01 et ce n'est toujours pas fait 
je ne veut pas casser du beurre sur leur dos mais j'en attendais quand même plus de leur part
je ne veut pas casser du beurre sur leur dos mais j'en attendais quand même plus de leur part
28 messages • Page 1 sur 2 • 1, 2
Formation recommandée sur ce thème :
Formation Google Analytics : en 2 jours, apprenez comment exploiter l'essentiel des possibilités de l'outil de mesure d'audience de Google. Formation animée par Julien Coquet, expert certifié officiellement par Google Analytics.
Tous les détails sur le site Ranking Metrics : programme, prix, dates et lieux, inscription en ligne.
Lectures recommandées sur ce thème :
- 1ère faille de sécurité découverte sur Google Chrome
- Nouvelle faille qui touche de nombreux services de Google
- Comment créer une page web en PHP
- Faille de sécurité dans la Google Toolbar
- Article sur le fichier .htaccess
- Déclarer son fichier sitemap dans le fichier robots.txt
- Sortie de GoogleStats v2.01
- Suite de l'article sur le fichier .htaccess : l'URL rewriting
- Sitemaps : protocole commun pour Google, Yahoo et Live Search
- Comment gérer simplement les sitemaps de plusieurs sites au même endroit
- fichier.php.jpg == fichier.php sous free !!
- [php] Faille de sécurité include()
- Incroyable mais vrai -> Un nouvelle faille pour php ?
- upload de fichier via PHP : taille variable du fichier créé
- PHP - Vider un fichier texte par PHP tous les 24 heure ?
- [PHP] Appeler un fichier
- Parsage de fichier en Php
- fichier php.ini
- Fichier php de 500ko ?
- fichier txt et php
- zip un fichier en php
- PHP et fichier texte
- [PHP] upload de fichier
- [Résolu] Exécution fichier PHP
- referencer un fichier index.php
Qui est en ligne
Utilisateurs parcourant ce forum: Aucun utilisateur enregistré et 1 invité




le forum