Google lance RatProxy, un détecteur de failles Web

Consultez la formation à Google Analytics de WebRankInfo / Ranking Metrics


BadProcESs
WRInaute accro
WRInaute accro
 
Messages: 2654
Inscription: Lun Juil 28, 2003 15:58

Google lance RatProxy, un détecteur de failles Web

Message le Lun Juil 07, 2008 15:18

Sous licence open source Apache, Google a lancé son nouvel outil de détection de failles sur les sites Web (actuellement en version beta), nommé RatProxy.

=> http://code.google.com/p/ratproxy/


TOMHTML
WRInaute accro
WRInaute accro
 
Messages: 3243
Inscription: Mer Aoû 25, 2004 14:05

Message le Lun Juil 07, 2008 15:53

Tout le monde en parle mais... y a-t-il vraiment quelqu'un qui ait testé ce truc ? sérieux...

pierre_jean
WRInaute impliqué
WRInaute impliqué
 
Messages: 339
Inscription: Mer Avr 06, 2005 12:24

Message le Lun Juil 07, 2008 16:15

Bonjour,

Effectivement ça l'air interessant mais encore faut-il savoir le faire fonctionné :oops:

une fois compilé et executé sur un domaine en local j'ai :

Code: Tout sélectionner
ratproxy version 1.51-beta by <lcamtuf@google.com>
[*] Proxy configured successfully. Have fun, and please do not be evil.
[+] Accepting connections on port 8080/tcp (local only)...


le script me créé bien mon répertoire et fichier de log ... mais ils restent vides ... et je suis obligé d'arreter sauvagement le script :?

Quelqu'un a t-il déjà essayé et réussit à exploiter ce script ?


BadProcESs
WRInaute accro
WRInaute accro
 
Messages: 2654
Inscription: Lun Juil 28, 2003 15:58

Message le Lun Juil 07, 2008 16:20

Je pense qu'il faut que tu configure ton navigateur pour qu'il utilise le proxy (localhost:8080) ;)

pierre_jean
WRInaute impliqué
WRInaute impliqué
 
Messages: 339
Inscription: Mer Avr 06, 2005 12:24

Message le Lun Juil 07, 2008 16:38

BadProcESs a écrit:Je pense qu'il faut que tu configure ton navigateur pour qu'il utilise le proxy (localhost:8080) ;)


+1 j'ai voulu essayé trop vite :wink:

C'est pas mal on peut également exporter les logs en html et je m'aperçoit donc que mes png ne renvoient pas des headers corrects :

Code: Tout sélectionner
PNG images with no Content-Disposition: attachment header. In Internet Explorer 6, this may trigger content sniffing and potentially lead to cross-site scripting flaws if the image is user-supplied.

GET http://www.domain.local:80/images/image1.png ⇒ 200 [view trace]
Response (76609): ‰PNG\r\n\x1a\n
MIME type: image/png, detected: image/png, charset: -


pourtant dans mon fichier d'apache mime.types j'ai bien la ligne :

Code: Tout sélectionner
image/png png


une idée ?


Formation recommandée sur ce thème :

Formation Google Analytics : en 2 jours, apprenez comment exploiter l'essentiel des possibilités de l'outil de mesure d'audience de Google. Formation animée par Julien Coquet, expert certifié officiellement par Google Analytics.

Tous les détails sur le site Ranking Metrics : programme, prix, dates et lieux, inscription en ligne.

Lectures recommandées sur ce thème :



Qui est en ligne

Utilisateurs parcourant ce forum: Aucun utilisateur enregistré et 0 invités