Précédent   Forum des professionnels en informatique > PHP > Langage > Fichiers
Fichiers Forum d'entraide sur les fichiers avec PHP. Avant de poster -> FAQ fichiers et Sources fichiers
Partagez cette discussion sur d'autres réseaux sociaux : Viadeo Twitter Google Facebook Digg Delicious MySpace Yahoo
Réponse Proposer ce sujet en actualité
 
Outils de la discussion
Publicité
'
Vieux 24/06/2008, 17h21   #1
Nouveau Membre du Club
 
Inscription : juin 2006
Messages : 45
Détails du profil
Informations personnelles :
Localisation : France, Seine Maritime (Haute Normandie)

Informations forums :
Inscription : juin 2006
Messages : 45
Points : 36
Points : 36
Par défaut [Sécurité] [Upload] Mails avec pièce jointe

Bonjour,

Je suis en train de réaliser une appli qui permet d'envoyer un mail avec pièces jointes.

Donc pour ça, je dois uploader les fichiers depuis le formulaire côté client et les copier sur mon serveur puis envoyer le mail (ça, c'est OK).

Ayant été sensibilisé à la sécurité de ce genre de formulaire d'upload dans ma tendre jeunesse naïve de développeur PHP, et cela à mes dépends (upload sans aucune vérification.... même pas sur l'extension du fichier.... => upload backdoor on your server and lool kikou n00b, you've been hacked by r0X0r....)

Donc, maintenant, je fais quelques vérifications, notamment vérifier le type mime du fichier pour n'autoriser que certain types de fichier. Du coté autorisation sur les répertoires, tout est en place.

Ma question maintenant : est-il possible de changer le type mime d'un fichier?
Du genre Mr Trojan.ru arrive devant ma porte, sort sa carte d'identité de fichier pdf et passe tranquillou.

Edit : Précisions

Je suis sous Win2003 Server avec un Apache 2.2.8 PHP5.2.5
Pour mon upload de fichier j'utilise PEAR Package HTTP_Upload.

Pour solution j'ai :
  1. Limiter les autorisations à LECTURE et ECRITURE pour mon repetoire temp/ qui contient les fichiers uploadés (eviter l'execution de programmes)
  2. Limiter les fichiers autorisés en regardant le type mime ( d'où ma question ci-dessus)
  3. Vérifier que l'extension du fichier uploadé n'est pas "php" auquel cas, le fichier ne pourra pas être exécute sur mon serveur en appelant le fichier par l'url.

Voyez vous des possibilités de contourner ces sécurités?
George Abidbol est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 24/06/2008, 21h40   #2
Expert Confirmé
 
Avatar de Sub0
 
Homme
Inscription : décembre 2002
Messages : 3 468
Détails du profil
Informations personnelles :
Sexe : Homme
Âge : 39

Informations forums :
Inscription : décembre 2002
Messages : 3 468
Points : 3 115
Points : 3 115
Envoyer un message via MSN à Sub0 Envoyer un message via Skype™ à Sub0
Vérifie que l'extension du fichier ne CONTIENT pas ".php" car il existe aussi .php3 qui peut être exécuté.

Mais bon, en vérifiant le type mime, tu ne risques plus rien.
Vérifie le avant et surtout APRES l'upload.
Sub0 est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 27/06/2008, 09h02   #3
Nouveau Membre du Club
 
Inscription : juin 2006
Messages : 45
Détails du profil
Informations personnelles :
Localisation : France, Seine Maritime (Haute Normandie)

Informations forums :
Inscription : juin 2006
Messages : 45
Points : 36
Points : 36
Oui c'est vrai, ca sera plus sur.

Je met à résolu, je pense qu'il y a assez de vérifications pour une bonne sécurité.

Merci !
George Abidbol est déconnecté   Envoyer un message privé Réponse avec citation 00
Réponse Proposer ce sujet en actualité Cette discussion est résolue.
Outils de la discussion



Fuseau horaire GMT +2. Il est actuellement 18h03.


 
 
 
 
Partenaires

Hébergement Web