Exploit (Faille de securiter) dans forum-webmaster.com

Thématique Exploit (Faille de securiter) dans forum-webmaster.com, venez dialoguer avec de nombreux webmaster ! !

Forum webmaster


La Communauté Webmaster  forum rss
  Forum-webmaster
  Général
  A propos de Forum Webmaster
(Modérateurs: Shain, Lilian, lauryv, ToToMaStEr)
  Exploit (Faille de securiter) dans forum-webmaster.com
« Précédent Suivant »
Pages: [1] Descendre
Répondre    Aviser des réponses    Envoyer le sujet    Imprimer
  Auteur  Sujet: Exploit (Faille de securiter) dans forum-webmaster.com  (Lu 712 fois)
Exploit (Faille de securiter) dans forum-webmaster.com
« sur: le 29-12-2006 à 23:18:55 »
theonlydrayk
P'tit nouveau
**

Hors-Ligne

Sexe: Male
Messages: 123





Voir le Profil    WWW    E-Mail
Répondre avec citation

Salut!

Jai installer le feed RSS pour eviter d'ouvrir le site web a chaque fois que je veut lire les nouveaux messages et jai remarquer que le texte dans le RSS n'etais pas formater en html. Il semble etre envoyer de la base de donner directement.

Ex :
<img src="http://www.forum-webmaster/delete.php?id=1045">

Dans la page web du forum on voit bien le code html probablement avec un htmlentities(). Mais dans le feed RSS le code html est traiter comme du html (on voit un carrer vide, image introuvable).

Il serait alors facile d'injecter du html comme dans l'exemple et attendre d'un membre du site ou un administrateur (connecter au site) voit le message RSS pour executer la commande.

On peut en theorie avec une bonne connaissance des URL de votre site d'effacer des utilisateurs, des messages, ....

Un htmlentities() reglerais le probleme (ou la fonction que vous utiliser actuellement pour formater la description dans les pages web) Les RSS serait plus facile a lire et plus securitaire :
Code:
echo "<description>".htmlentities($description)."</description>";


Mais pour vraiment regler le probleme de facon definitive (au cas ou il resterais d'autre trou semblable a celui ci) installer une confirmation pour chaque action effectuer par un membre et un administrateur. De cette facon on rends la faille de securiter impossible a utiliser autant du point de vue d'un membre que pour les administrateurs. Une double securiter c'est jamais de trop.

Rapporter au modérateur   Connecté

http://www.apoorlonesomegeek.com/
Re:Exploit (Faille de securiter) dans forum-webmaster.com
« Répondre #1 sur: le 29-12-2006 à 23:25:04 »
theonlydrayk
P'tit nouveau
**

Hors-Ligne

Sexe: Male
Messages: 123





Voir le Profil    WWW    E-Mail
Répondre avec citation



Je suis en train de penser que c'est cella serait aussi possible aussi avec la commande [img] de votre forum. A verifier.

Rapporter au modérateur   Connecté

http://www.apoorlonesomegeek.com/
Re:Exploit (Faille de securiter) dans forum-webmaster.com
« Répondre #2 sur: le 30-12-2006 à 09:55:17 »
Shain
L'admin !
Administrateur
*****

Hors-Ligne

Sexe: Male
Messages: 3165



Grand méchant Admin !

Voir le Profil    WWW
Répondre avec citation

Hello,

Merci pour ces infos, mais pour être franc je n'ai pas compris ce qui pouvait réellement constituer une faille de sécurité dans notre Flux RSS ? De nombreux flux affichent le HTML comme nous le faisons sans que cela pose pb. La seule faille qu'il peut y avoir c'est si une personne peut modifier notre flux RSS, là c'est sur, mais je ne vois pas comment il ferait cela ?

Je t'invite si tu le veux bien à me contacter par message privé, je pense que c'est mieux de continuer la discussion ainsi ;-)

Rapporter au modérateur   Connecté

Shain - Admin Forum Webmaster
e-commerce strasbourg
Outil gestion de contenu CMS
Tutoriaux Flex & AIR
Répondre    Aviser des réponses    Envoyer le sujet    Imprimer
Pages: [1] Monter
« Précédent Suivant »
Sauter à: 

Votre statut : Invité
Vous devez être membre pour participer.
 
 
Le Sénat réclame une taxe sur les revenus
Yahoo en veut toujours plus
Un spammeur condamnée à 30 mois de prison
Google plaide pour un Yahoo indépendant
Jeux gratuits chez Yahoo avec de la publicité
Interviews Webmasters
Mise à jour du blog de Forum-webmaster !
Une rubrique E-commerce
 
 
 
 

Choisissez votre forum :
Discussions générales
Avis ?
A propos de Forum-webmaster
Présentation de services web
Actualité webmaster
Interviews Webmasters
HTML / CSS / XHTML
Javascript / DOM / Ajax
PHP / MySQL
Asp / Asp.net / IIS
Langages de programmation divers
Webdesign
Infographie
Flash / Director
Hébergement
Référencement
E-commerce
Le droit sur internet
Publicité - Affiliation
Formation[s]
Offres d'emploi
Demandes d'emploi
Recrutement bénévole
L'aparté ...
Matériel / Logiciel
Présentation

 

Copyright Skalpel 2008 - Tous droits réservés

creation de site strasbourg