Précédent   Forum des professionnels en informatique > PHP > Langage > Sessions
Sessions Forum d'entraide sur les sessions avec PHP. Avant de poster -> FAQ sessions, Cours sessions et Sources sécurité
Partagez cette discussion sur d'autres réseaux sociaux : Viadeo Twitter Google Facebook Digg Delicious MySpace Yahoo
Réponse Proposer ce sujet en actualité
 
Outils de la discussion
Publicité
'
Vieux 29/03/2007, 18h58   #1
Membre émérite
 
Avatar de julien.63
 
Inscription : décembre 2005
Messages : 1 322
Détails du profil
Informations forums :
Inscription : décembre 2005
Messages : 1 322
Points : 981
Points : 981
Envoyer un message via MSN à julien.63
Par défaut [Sécurité] Pirater une page PHP

Salut,
Je viens de me faire engueuler par un ami (sympa !) pour la raison suivante.
Je suis en train de reinstaller mon serveur.
Je n'avais pas encore ajouter "index.php" à DirectoryIndex dans httpd.conf, si bien que n'importe quel utilisateur pouvait lister le contenu de mes répertoires.
Ainsi il pouvait voir la page connect.php dans répertoire connect.
voici le contenu de ma page.
Code :
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
 
<?php
$host_db = "*****"; // server name
$user_db = "*****"; // db user name
$password_db = "*****"; // db password
$bdd_db = "******"; // db database name
 
function connect()
{
	global $host_db,$user_db,$password_db,$bdd_db;
	$connect_db = mysql_connect($host_db,$user_db,$password_db);
	mysql_select_db($bdd_db,$connect_db);
	return $connect_db;
}
 
?>
A partir de là est-il possible pour un personne mal intentionée de récupérer le code qui se trouve dans cette page ?
J'ai essayé de l'ouvrir mais naturellement, elle apparait blanche puisque rien n'est renvoyé. J'ai éssayé de la télécharger, idem.


(je ne remets pas en question la nécessité de vérouiller les répertoires, j'ai déjà modifié mon httpd.conf )
julien.63 est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 29/03/2007, 19h11   #2
Futur Membre du Club
 
Inscription : octobre 2005
Messages : 148
Détails du profil
Informations forums :
Inscription : octobre 2005
Messages : 148
Points : 18
Points : 18
au pire change les mots de passe de l'accés mysql
lolodev est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 29/03/2007, 19h12   #3
Expert Confirmé Sénior
 
Avatar de Mr N.
 
Inscription : septembre 2004
Messages : 5 421
Détails du profil
Informations forums :
Inscription : septembre 2004
Messages : 5 421
Points : 5 835
Points : 5 835
Aucun soucis, si php est activé alors seule une page blanche sera visible. T'imagines sinon le nombre d'applis vulnérables ????
__________________
Get your motor runnin'
Head out on the highway...
Mr N. est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 29/03/2007, 19h13   #4
Membre du Club
 
Inscription : mars 2007
Messages : 63
Détails du profil
Informations forums :
Inscription : mars 2007
Messages : 63
Points : 49
Points : 49
Par défaut Impossible

Il faut savoir qu'il est impossible de récuperer la source php meme si le contenu du dossier est visible et meme si ton mal intentioné a un hyper super navigateur .
Donc , il a put utiliser une autre chose pour pirater ton site (Une faille dans ton script par exemple )
Satisfait ?
helww est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 29/03/2007, 19h26   #5
Membre émérite
 
Avatar de julien.63
 
Inscription : décembre 2005
Messages : 1 322
Détails du profil
Informations forums :
Inscription : décembre 2005
Messages : 1 322
Points : 981
Points : 981
Envoyer un message via MSN à julien.63
Merci pour vos réponses,
je voulais en avoir le coeur net !
julien.63 est déconnecté   Envoyer un message privé Réponse avec citation 00
Réponse Proposer ce sujet en actualité Cette discussion est résolue.
Outils de la discussion



Fuseau horaire GMT +2. Il est actuellement 15h41.


 
 
 
 
Partenaires

Hébergement Web