[Dotclear] Problème de sécurité ?...

Consultez la formation à Google Analytics de WebRankInfo / Ranking Metrics


cedric_g
WRInaute accro
WRInaute accro
 
Messages: 2008
Inscription: Mer Jan 18, 2006 16:26

[Dotclear] Problème de sécurité ?...

Message le Lun Mar 24, 2008 21:20

Bonsoir

Ce soir mon blog est en vrac :twisted: et il "semble" que TOUTES les tables de ma base de données se soient envolées :?:

Acte de malveillance ? Est-ce que Dotclear (v1.2.6 me concernant) possède des failles connues ? Mon password est fortement sécurisé (>12 caractères très variés) et je ne comprends pas ce qui a pu se passer :evil:

Je dois avoir une sauvegarde datant d'une semaine, mais je suis dégoûté...

Cédric

Marie-Aude
WRInaute accro
WRInaute accro
 
Messages: 4920
Inscription: Lun Juin 05, 2006 14:15

Message le Lun Mar 24, 2008 21:26

semble ? Phpmyadmin ?
Et ton hébergeur ?


finstreet
WRInaute accro
WRInaute accro
 
Messages: 10468
Inscription: Dim Juil 10, 2005 12:39

Message le Lun Mar 24, 2008 21:41

je crois que par nature tous les scripts sont hackables...


UsagiYojimbo
WRInaute accro
WRInaute accro
 
Messages: 5102
Inscription: Mer Nov 23, 2005 10:38

Re: [Dotclear] Problème de sécurité ?...

Message le Lun Mar 24, 2008 22:24

cedric_g a écrit:Bonsoir

Ce soir mon blog est en vrac :twisted: et il "semble" que TOUTES les tables de ma base de données se soient envolées :?:

Acte de malveillance ? Est-ce que Dotclear (v1.2.6 me concernant) possède des failles connues ? Mon password est fortement sécurisé (>12 caractères très variés) et je ne comprends pas ce qui a pu se passer :evil:

Je dois avoir une sauvegarde datant d'une semaine, mais je suis dégoûté...

Cédric


Je tourne sur un 1.2.7 depuis plus de deux ans et je n'ai jamais eu un seul souci de sécurité à relever. Tu es sur dédié ou mutu ?


cedric_g
WRInaute accro
WRInaute accro
 
Messages: 2008
Inscription: Mer Jan 18, 2006 16:26

Message le Mar Mar 25, 2008 10:06

Bonjour

Blog rétabli... après négociation avec mon hébergeur : j'ai subit hier une "attaque" de spammeurs (pointe à 9% des ressources du serveur MySQL - je suis en mutualisé) et les plugins anti-spam enregistrent malheureusement (évidemment oserais-je dire) les commentaires foireux de ces enc... (oups pardon :twisted: )

Du coup mon hébergeur a désactivé temporairement ma BDD pour ne pas pénaliser mes "voisins". Je le comprends. Après négociation, il a rétabli ma BDD et j'ai du coup limité à 30 jours les commentaires sur les billets... Mais bon il faut que je trouve une solution car il m'arrive d'avoir des questions 2 ans après avoir posté un billet : j'ai toujours fonctionné ainsi :roll:

Je vais solliciter la communauté Dotclear pour savoir ce que je peux faire.

Cédric


UsagiYojimbo
WRInaute accro
WRInaute accro
 
Messages: 5102
Inscription: Mer Nov 23, 2005 10:38

Message le Mar Mar 25, 2008 10:31

cedric_g a écrit:Bonjour

Blog rétabli... après négociation avec mon hébergeur : j'ai subit hier une "attaque" de spammeurs (pointe à 9% des ressources du serveur MySQL - je suis en mutualisé) et les plugins anti-spam enregistrent malheureusement (évidemment oserais-je dire) les commentaires foireux de ces enc... (oups pardon :twisted: )

Du coup mon hébergeur a désactivé temporairement ma BDD pour ne pas pénaliser mes "voisins". Je le comprends. Après négociation, il a rétabli ma BDD et j'ai du coup limité à 30 jours les commentaires sur les billets... Mais bon il faut que je trouve une solution car il m'arrive d'avoir des questions 2 ans après avoir posté un billet : j'ai toujours fonctionné ainsi :roll:

Je vais solliciter la communauté Dotclear pour savoir ce que je peux faire.

Cédric


Tu utilises quoi comme plugin antispam ? Parce qu'avec Spamplemousse 98% des spams sont stoppés dans mon cas. Et les autres, bein ils le sont dès que j'ai mis à jour la liste des stop words :-)


cedric_g
WRInaute accro
WRInaute accro
 
Messages: 2008
Inscription: Mer Jan 18, 2006 16:26

Message le Mar Mar 25, 2008 10:41

J'utilise Spamplemousse, Spamtimeout et un captcha (à priori pas très efficace contre les robots puisqu'ils arrivent à poster :twisted: )

Le problème avec Spamplemousse, c'est qu'il utilise des ressources serveur :roll: et qu'en cas de "grosse" attaque, ben le serveur SQL mange toutes les requêtes dans la tronche.

Pas cool. Je vais essayer de modifier la saisie des commentaires (insertion d'un champs "vide" masqué, que seuls les robots remplissent généralement).


UsagiYojimbo
WRInaute accro
WRInaute accro
 
Messages: 5102
Inscription: Mer Nov 23, 2005 10:38

Message le Mar Mar 25, 2008 10:48

cedric_g a écrit:J'utilise Spamplemousse, Spamtimeout et un captcha (à priori pas très efficace contre les robots puisqu'ils arrivent à poster :twisted: )

Le problème avec Spamplemousse, c'est qu'il utilise des ressources serveur :roll: et qu'en cas de "grosse" attaque, ben le serveur SQL mange toutes les requêtes dans la tronche.

Pas cool. Je vais essayer de modifier la saisie des commentaires (insertion d'un champs "vide" masqué, que seuls les robots remplissent généralement).


Oui ça peut être une solution. Ca peut juste être un problème pour les navigateurs à destinations des malvoyants, ou des navigateurs textes.

J'avais jamais réfléchi à la manière dont procède Spamplemousse (pourtant c'est assez évident que ça génère un certain nombre de requêtes). Je vais donc surveiller ça. Je suis sur un dédié et j'ai déjà eu quelques attaques importantes de spam qui n'ont pas réussi à passer la barrière, mais sait-on jamais.


cedric_g
WRInaute accro
WRInaute accro
 
Messages: 2008
Inscription: Mer Jan 18, 2006 16:26

Message le Mer Mar 26, 2008 22:01

Bonsoir

Encore ce jour, nouveau "débordement" : j'ai du fermer complètement les commentaires de mon blog :evil: en attendant de trouver une solution...

Je suis sur le point de passer à un VDS (serveur dédié virtuel ; j'ai pas les compétences pour un vrai dédié, et c'est pas le même prix !) du coup ; mais je me demande aussi si ça pourrait pas être Googlebot ? Fin de semaine dernière j'ai demandé à ce que la vitesse d'exploration soit élevée sur mon blog...

Mais bon quand même : y'a un cache sur Dotclear non ???


cedric_g
WRInaute accro
WRInaute accro
 
Messages: 2008
Inscription: Mer Jan 18, 2006 16:26

Message le Jeu Mar 27, 2008 9:50

Up !

J'ai trouvé. Mon captcha n'était pas pris en compte dans l'ancienne version du "formulaire" de validation des informations de commentaires :twisted:

Merci à la communauté Dotclear, qui m'a donné la réponse en quelques heures :wink:



Phase de test en cours pour validation de la solution...

skippyzrnr
WRInaute passionné
WRInaute passionné
 
Messages: 656
Inscription: Mar Jan 11, 2005 10:08

Message le Jeu Mar 27, 2008 11:23

perso apres 450000 com j'ai bloqué par range ip dans le htaccess : ca marche nickel mais faut pas attendre des visiteurs russes ils sont bloqués ;)


Bacteries
WRInaute accro
WRInaute accro
 
Messages: 1330
Inscription: Jeu Mai 27, 2004 13:04

Message le Jeu Mar 27, 2008 12:22

Autant mettre un captcha dans ce cas...

djoh
WRInaute discret
WRInaute discret
 
Messages: 94
Inscription: Ven Fév 01, 2008 10:40

Message le Ven Mai 02, 2008 10:43

Cedric, tu peux faire un lien vers la solution donnee par la communaute dotclear ? Ca m'interesse !

DadouDuck
WRInaute passionné
WRInaute passionné
 
Messages: 801
Inscription: Lun Mai 28, 2007 22:41

Message le Ven Mai 02, 2008 12:17

La dernière version est la 1.2.8, pense a faire la mise à jour


cedric_g
WRInaute accro
WRInaute accro
 
Messages: 2008
Inscription: Mer Jan 18, 2006 16:26

Message le Ven Mai 02, 2008 13:04

Je vais voir pour (un jour :lol: ) la faire cette MAJ : j'en ai marre d'avoir les messages d'insulte en bas de mon blog à chaque fois que j'entre dans la console d'admin (à priori c'est propre au PC et au navigateur puisque quand je rentre en admin sous FF, je n'ai pas ces messages dans IE : c'est déjà ça !)

Pour le captcha "inefficace", voir ici


Formation recommandée sur ce thème :

Formation Google Analytics : en 2 jours, apprenez comment exploiter l'essentiel des possibilités de l'outil de mesure d'audience de Google. Formation animée par Julien Coquet, expert certifié officiellement par Google Analytics.

Tous les détails sur le site Ranking Metrics : programme, prix, dates et lieux, inscription en ligne.

Lectures recommandées sur ce thème :



Qui est en ligne

Utilisateurs parcourant ce forum: Aucun utilisateur enregistré et 0 invités