Incroyable mais vrai -> Un nouvelle faille pour php ?

Consultez la formation au référencement naturel Google de WebRankInfo / Ranking Metrics

raspoutine59
WRInaute occasionnel
WRInaute occasionnel
 
Messages: 210
Inscription: Jeu Mar 17, 2005 19:25

Message le Dim Juin 26, 2005 19:48

La seule façon de voir en clair le fichier config.php serait d'empecher le serveur de l'interpreter. Donc forcement une url injection quelque part ! J'prefere encore savoir ou ce trouve cette conne d'injection plutot que de m'emmerder a renommer le fichier config.php ! Parce que si ça marche avec un ca marche avec tous les autres !!


dmathieu
Modérateur
Modérateur
 
Messages: 6929
Inscription: Ven Jan 09, 2004 16:21

Message le Dim Juin 26, 2005 19:50

et si tu peut obtenir la source de config.php, tu peut obtenir celle de index.php
donc, le nom du config.php, et donc, la source du fichier renommé...

raspoutine59
WRInaute occasionnel
WRInaute occasionnel
 
Messages: 210
Inscription: Jeu Mar 17, 2005 19:25

Message le Dim Juin 26, 2005 19:54

Bah oué, mais faut ce mettre une plume dans l'cul avant qu'on nous aide...........


yuston
WRInaute passionné
WRInaute passionné
 
Messages: 801
Inscription: Ven Sep 24, 2004 16:53

Message le Dim Juin 26, 2005 19:59

Je ne pense pas que ca soit une bonne idée de divulgué, sur un forum, une telle information...imaginer le danger que ca représente....
Mais d'un autre côté, si on ne peut pas réaliser de test soit même, on pourrai penser que ca soit un canular :P

raspoutine59
WRInaute occasionnel
WRInaute occasionnel
 
Messages: 210
Inscription: Jeu Mar 17, 2005 19:25

Message le Dim Juin 26, 2005 20:08

Bah au vue du log MSN et de l'espece d'abruti qui parlé ca semble plus être un canular qu'autre chose. Ou alors c'est encore une de ces pucelles qui viens tout juste d'avoir le net et qui ce prend pour un hacker après avoir lu un document de deux lignes sur un site de newbies.


fbparis
WRInaute passionné
WRInaute passionné
 
Messages: 685
Inscription: Mar Fév 01, 2005 11:28

Message le Dim Juin 26, 2005 20:10

si il y a vraiment une faille dans php, on peut en causer ici car ca veut dire qu'elle est deja connue, en tous cas elle est connue des hackers. et puis c un secret de polichinelle, dans moins de 24h si c vrai l'info sera dispo partout.

pourquoi vous en profitez pas pour mettre l'info en ligne tout de suite et ainsi faire la une de google actu ? :)

moi jmen vais glaner l'info directement aupres de la team php :p


JeunZ
WRInaute accro
WRInaute accro
 
Messages: 5301
Inscription: Mer Fév 18, 2004 12:41

Message le Dim Juin 26, 2005 20:36

Ohax a écrit:La faille conserne aussi bien phpbb que phpnuke, xoops, et compagnie


en attendant je vous conseille d'adapter ces solutions sur votre site :

http://forums.phpbb-fr.com/viewtopic_64849.html
http://forums.phpbb-fr.com/viewtopic_68361.html


Ca fait deux ans que j'ai déjà sécurisé de cette façon... Et je pense que tous les gens qui ont un gros forum phpBB l'avaient déjà fait.

jeroen
WRInaute accro
WRInaute accro
 
Messages: 2384
Inscription: Ven Aoû 30, 2002 13:35

Message le Dim Juin 26, 2005 20:48

Je ne suis pas sur phpbb mais sur un truc "fait main" :D

J'avais 2 petites questions :
1/ Je ne comprends pas trop l'importance de coder ses paramètres de connexion à la base ?

2/ Et la question 2 en découle : Quelle est la procédure ?

Merciiii


rottman
WRInaute accro
WRInaute accro
 
Messages: 2097
Inscription: Mar Jan 06, 2004 20:11

Message le Dim Juin 26, 2005 20:49

Je ne comprend pas, pourquoi le titre est "faille pour php" alors que l'on parle la d'une faille dans phpbb ?

Il faudra bien parler un jour ou l'autre de la faille... Autant le faire maintenant.

Sinon inutile d'ouvrir un topic, les utilisateurs de phpbb devraient deja tous etre au courant des modifications à y faire pour le sécuriser un maximum...


Ohax
WRInaute accro
WRInaute accro
 
Messages: 6392
Inscription: Lun Juil 05, 2004 13:30

Message le Dim Juin 26, 2005 21:14

ça ne conserne pas que phpbb ;-)

sonikbuzz
WRInaute impliqué
WRInaute impliqué
 
Messages: 450
Inscription: Lun Fév 21, 2005 16:58

Message le Dim Juin 26, 2005 21:21

Ohax a écrit:ça ne conserne pas que phpbb ;-)

C'est une faille dans php (une fonction php) ou une faille de sécu liée au codage ?


Ohax
WRInaute accro
WRInaute accro
 
Messages: 6392
Inscription: Lun Juil 05, 2004 13:30

Message le Dim Juin 26, 2005 21:26

ça conserne l'enssemble des sites web j'ai dit

donc il ne peut s'agir d'une erreur de codage ;-)


JeunZ
WRInaute accro
WRInaute accro
 
Messages: 5301
Inscription: Mer Fév 18, 2004 12:41

Message le Dim Juin 26, 2005 21:31

Si on en savait plus... C'est incroyable, les personnes malvaillante doivent certainement être au courant et nous non... Alors qu'on pourrait peut être commencer à protéger des choses :-)

sonikbuzz
WRInaute impliqué
WRInaute impliqué
 
Messages: 450
Inscription: Lun Fév 21, 2005 16:58

Message le Dim Juin 26, 2005 21:33

Ohax a écrit:ça conserne l'enssemble des sites web j'ai dit
donc il ne peut s'agir d'une erreur de codage ;-)

devinette...
ok donc c'est une faille dans une function php ?

[edit] enfin bon je vais pas me prendre la tête pour une faille de plus 8) [/edit]
Dernière édition par sonikbuzz le Dim Juin 26, 2005 21:40, édité 1 fois.

raspoutine59
WRInaute occasionnel
WRInaute occasionnel
 
Messages: 210
Inscription: Jeu Mar 17, 2005 19:25

Message le Dim Juin 26, 2005 21:39

On pourrait supprimer ce topic inutile merci.
J'vois pas l'interet de crier au loup pour ne rien divulger même en PV. Merci aux modos

Incroyable mais vrai -> Un nouvelle faille pour php ? Incroyable mais vrai -> Un nouvelle faille pour php ?

Formation recommandée sur ce thème :

Formation Référencement naturel Google : apprenez une méthode efficace pour optimiser à fond le référencement naturel dans Google de façon durable... Formation animée par Olivier Duffez et Fabien Facériès, experts en référencement naturel.

Tous les détails sur le site Ranking Metrics : programme, prix, dates et lieux, inscription en ligne.

Lectures recommandées sur ce thème :



Qui est en ligne

Utilisateurs parcourant ce forum: Aucun utilisateur enregistré et 0 invités