IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Langage PHP Discussion :

Sécurité site web php/phpmyadmin


Sujet :

Langage PHP

  1. #1
    Membre du Club
    Homme Profil pro
    Étudiant
    Inscrit en
    Juillet 2011
    Messages
    88
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations professionnelles :
    Activité : Étudiant
    Secteur : Arts - Culture

    Informations forums :
    Inscription : Juillet 2011
    Messages : 88
    Points : 49
    Points
    49
    Par défaut Sécurité site web php/phpmyadmin
    Bonjour,

    Je possède un site web réalisé en PHP. Site réalisé par un amateur mais qui a configuré de façon sécurisé comme on le voit sur de nombreux site.
    Il y a un fichier config.php avec les identifiant et le MDP de la BDD phpmyadmin protégé bien sur. Il y en a 2 identifiants et 2 MDP dans ce fichier, un ancien en commentaire /**/ et un autre qui permet de se connecter.

    Mais un Hackeur a réussi à trouver ces identifiants donc à se connecter à ma BDD. Se ventant, il a donné les 2 MDP dont celui en commentaire.

    Ma question pour ceux qui s'y connaisse. Est ce possible via une faille du site wab/php de trouver ou d'entrer dans le config.php ET trouver même celui en commentaire? Ou et c'est ce que je pense impossible via le FTP, mais je doute de ça car cela vient d'un site sécurisé et s'il aurait eu les identifiants il aurait pu se loger sur l'interface du site mais aucun log dessus, j'ai pu vérifier.

    Voila si vous pouviez m'aider.

    Ps: message envoyé en doublé désolé je ne savais pas quelle partie était la plus adéquate.

  2. #2
    Membre émérite
    Avatar de gene69
    Profil pro
    Inscrit en
    Janvier 2006
    Messages
    1 769
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations professionnelles :
    Secteur : High Tech - Produits et services télécom et Internet

    Informations forums :
    Inscription : Janvier 2006
    Messages : 1 769
    Points : 2 446
    Points
    2 446
    Par défaut
    pouf pouf.

    quelques mesure d'urgences...

    • changer les mots de passes
    • mettre le site hors service -> aspirer les pages "générée" (si possible (blog...)) avec wget et ne laisser en ligne que des pages html inoffencives


    une fois que l'urgence est passée...
    • dépôt de plainte au commissariat (avec son avocat)
    • audit securité
    • reprise de la base de code si l'audit montre que la faille probable est là


    j'ai parfois eu à faire a des mots de passes volés sur un site web mal sécurisé dans un intranet... au lieu d'utiliser la faille dans le codage, le pirate a simplement utilisé un lecteur partagé un peu naïvement.
    PHP fait nativement la validation d'adresse électronique .
    Celui qui a inventé mysql_connect(...) or die() est déjà mort plusieurs fois.

    Utilisez le bouton résolu!

  3. #3
    Membre émérite
    Avatar de gene69
    Profil pro
    Inscrit en
    Janvier 2006
    Messages
    1 769
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations professionnelles :
    Secteur : High Tech - Produits et services télécom et Internet

    Informations forums :
    Inscription : Janvier 2006
    Messages : 1 769
    Points : 2 446
    Points
    2 446
    Par défaut
    c'est quoi le rapport avec phpmyadmin ?
    PHP fait nativement la validation d'adresse électronique .
    Celui qui a inventé mysql_connect(...) or die() est déjà mort plusieurs fois.

    Utilisez le bouton résolu!

  4. #4
    Membre du Club
    Homme Profil pro
    Étudiant
    Inscrit en
    Juillet 2011
    Messages
    88
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations professionnelles :
    Activité : Étudiant
    Secteur : Arts - Culture

    Informations forums :
    Inscription : Juillet 2011
    Messages : 88
    Points : 49
    Points
    49
    Par défaut
    oui c'est fait mais ça ne me répond pas vraiment à ma question.

  5. #5
    Membre émérite
    Avatar de gene69
    Profil pro
    Inscrit en
    Janvier 2006
    Messages
    1 769
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations professionnelles :
    Secteur : High Tech - Produits et services télécom et Internet

    Informations forums :
    Inscription : Janvier 2006
    Messages : 1 769
    Points : 2 446
    Points
    2 446
    Par défaut
    Si la question est:
    Est ce possible via une faille du site wab/php de trouver ou d'entrer dans le config.php ET trouver même celui en commentaire?
    la réponse est oui pour la possibilité.
    Est ce qu'il a utilisé cette faille là? mystère.
    PHP fait nativement la validation d'adresse électronique .
    Celui qui a inventé mysql_connect(...) or die() est déjà mort plusieurs fois.

    Utilisez le bouton résolu!

  6. #6
    Membre du Club
    Homme Profil pro
    Étudiant
    Inscrit en
    Juillet 2011
    Messages
    88
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations professionnelles :
    Activité : Étudiant
    Secteur : Arts - Culture

    Informations forums :
    Inscription : Juillet 2011
    Messages : 88
    Points : 49
    Points
    49
    Par défaut
    je vois que ça. Faille include? ça serait bien une personne qui s'y connaisse me donne les techniques possibles pour corriger ça.

  7. #7
    Invité
    Invité(e)
    Par défaut
    Citation Envoyé par maloy Voir le message
    Se ventant, il a donné les 2 MDP dont celui en commentaire.
    Bonsoir,
    s'il a pu donner le mot de passe "en commentaire" (donc non-utilisé et non-transmis), c'est bien qu'il a eu accès au contenu du fichier config.php !

    Il est très possible qu'il ait réussi à passer par le FTP, ou par une faille chez l'hébergeur.
    - soit le hackeur fait ca juste pour s'amuser",
    - soit pour utiliser l'espace disque pour y stocker des fichiers (genre site de "Q" ! ...)

    Les hébergeurs subissent chaque jour des attaques de hackeurs !
    J'en ai eu la mauvaise expérience sur 2 hébergeurs différents.
    (pour l'un d'eux, l'hébergeur a dû carrément ré-initialiser son serveur tellement il était vérolé !)

  8. #8
    Membre du Club
    Homme Profil pro
    Étudiant
    Inscrit en
    Juillet 2011
    Messages
    88
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations professionnelles :
    Activité : Étudiant
    Secteur : Arts - Culture

    Informations forums :
    Inscription : Juillet 2011
    Messages : 88
    Points : 49
    Points
    49
    Par défaut
    oui voila mais je doute du Ftp. C'est pour ça si un pro de la sécurité ou du hack sait sil est possible d’accéder sans passer par le ftp au fichier php et donc au commentaire...

Discussions similaires

  1. Réponses: 3
    Dernier message: 03/08/2011, 15h06
  2. Cherche Hébergement gratuit site web [PHP-MySQL]
    Par HULK dans le forum Gratuit
    Réponses: 15
    Dernier message: 20/01/2010, 22h53
  3. [Sécurité] site web php easyphp
    Par Go_Ahead dans le forum Langage
    Réponses: 1
    Dernier message: 16/01/2007, 09h47
  4. Recherche d'un outil analyser les dépendances entres les fichiers d'un site web PHP
    Par nkdb dans le forum EDI, CMS, Outils, Scripts et API
    Réponses: 5
    Dernier message: 06/01/2007, 20h38
  5. Réponses: 2
    Dernier message: 26/05/2006, 00h04

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo