Problème de sécuriter, outrepasser un htaccess
8 messages
• Page 1 sur 1
Consultez la formation à Google Analytics de WebRankInfo / Ranking Metrics
-

guicara - WRInaute passionné

- Messages: 2472
- Inscription: 2 Fév 2006
Problème de sécuriter, outrepasser un htaccess
Bonjour,
Je suis victime d'un gros trou de sécurité sur l'un de mes sites.
En effet, on ma démontrer que l'un de mes site était hackable.
Mon dossier d'administration est protégé par un htaccess qui se présente ainsi :
Ensuite, le script php de gestion est protégé par mot de passe et identifiant. Ce hackeur qui m'a démontrer la vulnérabilité d'un de mes sites, a pu télécharger tous le contenu de mon dossier d'administration (htaccess, htpasswd ainsi que le script php (avec le fichier de configuration)).
Comment est-ce possible ?
Coïncidence ou pas, pendant cette intrusion, le site à vraiment charger, et j'ai eux de nombreuse fois une ligne d'erreur CGI !
Comment palier à ce problème ?
Que faire ?
Un aspirateur ? Brutforce ?
Merci !
Ps : pour l'instant le site en question est hors service pour des mesures de sécurité.
Je suis victime d'un gros trou de sécurité sur l'un de mes sites.
En effet, on ma démontrer que l'un de mes site était hackable.
Mon dossier d'administration est protégé par un htaccess qui se présente ainsi :
- Code: Tout sélectionner
SetEnvIfNoCase Request_URI \.ht(access|passwd)$ ban
<Files ~ "^.*$">
order allow,deny
allow from all
deny from env=ban
</Files>
Authname "...."
AuthUserFile ...../.htpasswd
AuthGroupFile /dev/null
AuthType Basic
<limit GET POST>
require valid-user
</limit>
Ensuite, le script php de gestion est protégé par mot de passe et identifiant. Ce hackeur qui m'a démontrer la vulnérabilité d'un de mes sites, a pu télécharger tous le contenu de mon dossier d'administration (htaccess, htpasswd ainsi que le script php (avec le fichier de configuration)).
Comment est-ce possible ?
Coïncidence ou pas, pendant cette intrusion, le site à vraiment charger, et j'ai eux de nombreuse fois une ligne d'erreur CGI !
Comment palier à ce problème ?
Que faire ?
Un aspirateur ? Brutforce ?
Merci !
Ps : pour l'instant le site en question est hors service pour des mesures de sécurité.
-

guicara - WRInaute passionné

- Messages: 2472
- Inscription: 2 Fév 2006
Je viens de tous changer, mots de passe basses de données et ftp. C'est quand même étrange, mon mot de passe est quand même assé long, (pleins de caractères différents etc...).
En mutualisé, 1&1 est bien protégé contre les brut force par exemple ? Merci
En mutualisé, 1&1 est bien protégé contre les brut force par exemple ? Merci
-

biddybulle - WRInaute passionné

- Messages: 1619
- Inscription: 30 Mai 2005
restreint ton ftp a des ip définies
Sinon vérifie la config de ton serveur FTP afin de limiter les tentatives de connexion via un utilisateur.
Il connait le nom de L'user qui se log en FTP ?
Sinon vérifie la config de ton serveur FTP afin de limiter les tentatives de connexion via un utilisateur.
Il connait le nom de L'user qui se log en FTP ?
-

fandecine - Modérateur

- Messages: 2047
- Inscription: 2 Avr 2005
Dans le cas d'une intrusion, la première chose à faire est de vérifier que les logiciels que tu utilise (serveur http, ftp, mail, ssh etc...) sont à jour, ensuite, verifie que les logiciels que tu utilise ne présentent pas de trous de sécurité. Les hackeurs cherchent en premier lieu les failles de sécurités connues! 
8 messages
• Page 1 sur 1
Formation recommandée sur ce thème :
Formation Google Analytics : en 2 jours, apprenez comment exploiter l'essentiel des possibilités de l'outil de mesure d'audience de Google. Formation animée par les experts Google Analytics de Ranking Metrics.
Tous les détails sur le site Ranking Metrics : programme, prix, dates et lieux, inscription en ligne.
Lectures recommandées sur ce thème :
Qui est en ligne
Utilisateurs parcourant ce forum: Aucun utilisateur enregistré et 1 invité

