Précédent   Forum des professionnels en informatique > PHP > Langage
Langage Forum sur le langage PHP, la POO, les conventions, la sécurité, etc. Avant de poster : FAQ Langage, toutes les FAQ PHP, cours langage et sources PHP
Partagez cette discussion sur d'autres réseaux sociaux : Viadeo Twitter Google Facebook Digg Delicious MySpace Yahoo
Réponse Proposer ce sujet en actualité
 
Outils de la discussion
Publicité
'
Vieux 09/09/2011, 19h52   #1
Candidat au titre de Membre du Club
 
Inscription : mai 2009
Messages : 146
Détails du profil
Informations forums :
Inscription : mai 2009
Messages : 146
Points : 13
Points : 13
Par défaut Fonction MAIL() en PHP: Faille ?

Bonjour,
Aujourd'hui j'ai reçu une cinquantaine de mail de mon formulaire de contact de mon site web.

Le contenu était "../../../../../../../../../../etc/passwd", ou 1'=sleep(4)='

et autre commandes pour, je pense fortement, pirater ma machine.

Y a t-il un certain risque ?
Merci.

PS. Comme précisé dans le titre, j'utilise la fonction mail() pour envoyer mes mails.
ApocKalipsS est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 09/09/2011, 20h27   #2
Membre Expert
 
Avatar de gene69
 
Inscription : janvier 2006
Messages : 951
Détails du profil
Informations personnelles :
Localisation : France

Informations professionnelles :
Secteur : High Tech - Produits et services télécom et Internet

Informations forums :
Inscription : janvier 2006
Messages : 951
Points : 1 063
Points : 1 063
uniquement si l'age du capitaine est 42.

Il est plutot probable que l'attaquant ait essayé diverse valeurs pour voir si le code autour était peu fiable ce qui est largement plus probable.

Met à jour ton PHP si c'est possible, sinon déclare toi victime aupres des admins du serveurs et si jamais tu as un minimum d'élément pouvant montrer qu'il y a une effraction non autorisée dans ton systeme d'information ou s'il y a un usage non conforme de ton site, contacte un service juridique et porte plainte.
__________________
PHP fait nativement la validation d'adresse électronique Vous êtes perdu en PHP? rassurez-vous ici (en)
Utilisez le bouton résolu!
gene69 est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 09/09/2011, 20h58   #3
Candidat au titre de Membre du Club
 
Inscription : mai 2009
Messages : 146
Détails du profil
Informations forums :
Inscription : mai 2009
Messages : 146
Points : 13
Points : 13
Je suis sur mon propre serveur dédié, il a commencé a faire un mail bombing et a flooder une page d'un de mes forums myBB (search.php avec des valeurs de recherches du genre injections sql)
J'ai réussi à avoir son IP et je l'ai bloqué avec IPTable, mais est-ce vraiment utile et efficace ?

(Ou peut être devrais-je créer une nouvelle question dans la catégorie spécifiée ?)
ApocKalipsS est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 09/09/2011, 21h22   #4
Débutant
 
Inscription : février 2009
Messages : 559
Détails du profil
Informations forums :
Inscription : février 2009
Messages : 559
Points : 138
Points : 138
oui c'est utile de bloquer l'adresse IP mais à tous les coups tu le bloque pas lui mais le proxy qu'il utilise.
noobyyy est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 09/09/2011, 21h53   #5
Membre Expert
 
Avatar de gene69
 
Inscription : janvier 2006
Messages : 951
Détails du profil
Informations personnelles :
Localisation : France

Informations professionnelles :
Secteur : High Tech - Produits et services télécom et Internet

Informations forums :
Inscription : janvier 2006
Messages : 951
Points : 1 063
Points : 1 063
ce qui peut être utile c'est de maintenir un tunnel ssh ouvert entre toi et ton serveur en attendant que ton attaquant se lasse.
__________________
PHP fait nativement la validation d'adresse électronique Vous êtes perdu en PHP? rassurez-vous ici (en)
Utilisez le bouton résolu!
gene69 est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 10/09/2011, 23h11   #6
Membre chevronné
 
Avatar de Marc3001
 
Homme
Ingénieur développement logiciels
Inscription : février 2008
Messages : 430
Détails du profil
Informations personnelles :
Sexe : Homme
Âge : 28
Localisation : France, Ille et Vilaine (Bretagne)

Informations professionnelles :
Activité : Ingénieur développement logiciels

Informations forums :
Inscription : février 2008
Messages : 430
Points : 682
Points : 682
Ca doit être sympa un test grandeur nature du blindage de ton code.....

Essaie de tracer ses tentatives histoire de les étudier plus tard.
__________________
Le logiciel, c'est comme le sexe, c'est meilleur quand c'est libre.

Linus Torvalds
Marc3001 est déconnecté   Envoyer un message privé Réponse avec citation 00
Réponse Proposer ce sujet en actualité
Outils de la discussion



Fuseau horaire GMT +2. Il est actuellement 01h30.


 
 
 
 
Partenaires

Hébergement Web