|
Publicité ' | |||||||||||||||||||||||
|
|
#1 |
|
Invité de passage
![]() Étudiant Inscription : juillet 2011 Messages : 26 ![]() |
Bonjour,
Je possède un site web réalisé en PHP. Site réalisé par un amateur mais qui a configuré de façon sécurisé comme on le voit sur de nombreux site. Il y a un fichier config.php avec les identifiant et le MDP de la BDD phpmyadmin protégé bien sur. Il y en a 2 identifiants et 2 MDP dans ce fichier, un ancien en commentaire /**/ et un autre qui permet de se connecter. Mais un Hackeur a réussi à trouver ces identifiants donc à se connecter à ma BDD. Se ventant, il a donné les 2 MDP dont celui en commentaire. Ma question pour ceux qui s'y connaisse. Est ce possible via une faille du site wab/php de trouver ou d'entrer dans le config.php ET trouver même celui en commentaire? Ou et c'est ce que je pense impossible via le FTP, mais je doute de ça car cela vient d'un site sécurisé et s'il aurait eu les identifiants il aurait pu se loger sur l'interface du site mais aucun log dessus, j'ai pu vérifier. Voila si vous pouviez m'aider. Ps: message envoyé en doublé désolé je ne savais pas quelle partie était la plus adéquate. |
|
|
00
|
|
|
#2 |
|
Membre Expert
![]() Inscription : janvier 2006 Messages : 951 ![]() |
pouf pouf.
quelques mesure d'urgences...
une fois que l'urgence est passée...
j'ai parfois eu à faire a des mots de passes volés sur un site web mal sécurisé dans un intranet... au lieu d'utiliser la faille dans le codage, le pirate a simplement utilisé un lecteur partagé un peu naïvement.
__________________
PHP fait nativement la validation d'adresse électronique Utilisez le bouton résolu! |
|
|
00
|
|
|
#3 |
|
Membre Expert
![]() Inscription : janvier 2006 Messages : 951 ![]() |
c'est quoi le rapport avec phpmyadmin ?
__________________
PHP fait nativement la validation d'adresse électronique Utilisez le bouton résolu! |
|
|
00
|
|
|
#4 |
|
Invité de passage
![]() Étudiant Inscription : juillet 2011 Messages : 26 ![]() |
oui c'est fait mais ça ne me répond pas vraiment à ma question.
|
|
|
00
|
|
|
#5 | |
|
Membre Expert
![]() Inscription : janvier 2006 Messages : 951 ![]() |
Si la question est:
Citation:
Est ce qu'il a utilisé cette faille là? mystère.
__________________
PHP fait nativement la validation d'adresse électronique Utilisez le bouton résolu! |
|
|
|
00
|
|
|
#6 |
|
Invité de passage
![]() Étudiant Inscription : juillet 2011 Messages : 26 ![]() |
je vois que ça. Faille include? ça serait bien une personne qui s'y connaisse me donne les techniques possibles pour corriger ça.
|
|
|
00
|
|
|
#7 |
![]() ![]() |
Bonsoir,
s'il a pu donner le mot de passe "en commentaire" (donc non-utilisé et non-transmis), c'est bien qu'il a eu accès au contenu du fichier config.php ! Il est très possible qu'il ait réussi à passer par le FTP, ou par une faille chez l'hébergeur. - soit le hackeur fait ca juste pour s'amuser", - soit pour utiliser l'espace disque pour y stocker des fichiers (genre site de "Q" ! ...) Les hébergeurs subissent chaque jour des attaques de hackeurs ! J'en ai eu la mauvaise expérience sur 2 hébergeurs différents. (pour l'un d'eux, l'hébergeur a dû carrément ré-initialiser son serveur tellement il était vérolé !)
__________________
"Ce qui se conçoit bien s'énonce clairement - Et les mots pour le dire arrivent aisément." Nicolas Boileau-Despréaux, Homme de lettres français (1636-1711), principal théoricien de l'esthétique classique. Site perso Mes tutos DVP : Gestion-Affichage de Nouvelles - Affichage en tableau HTML - Fonctions de redimensionnement d'images
|
|
|
00
|
|
|
#8 |
|
Invité de passage
![]() Étudiant Inscription : juillet 2011 Messages : 26 ![]() |
oui voila mais je doute du Ftp. C'est pour ça si un pro de la sécurité ou du hack sait sil est possible d’accéder sans passer par le ftp au fichier php et donc au commentaire...
|
|
|
00
|
Copyright © 2000-2012 - www.developpez.com