IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Apache Discussion :

fichier accessible avec curl dans un dossier avec htaccess


Sujet :

Apache

  1. #1
    Membre à l'essai
    Homme Profil pro
    Inscrit en
    Septembre 2011
    Messages
    21
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Val de Marne (Île de France)

    Informations forums :
    Inscription : Septembre 2011
    Messages : 21
    Points : 19
    Points
    19
    Par défaut fichier accessible avec curl dans un dossier avec htaccess
    Bonjour,

    Pardon si l'intitulé est long, je voyais pas comment le decrire autrement :p

    j'ai protégé un dossier via htaccess pour accès avec un mot de passe. Ça marche très bien c'est super.
    J'ai récemment commencé à m’intéresser à curl, là aussi pas trop de probleme, sauf une chose: en donnant l'url à curl d'une page de ce dossier que je SAIS être protégé, on me retourne un code 200...

    Vous allez me dire super ça marche...
    Mais non, je voudrais pas que ça marche justement puisque le dossier contenant la page est sensé être protégé.

    Je mets mon htaccess au cas où:
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
    6
    7
    8
    9
    10
    11
     
     AuthType Basic
    AuthUserFile "/tout/est/ok/.htpasswd"
    AuthGroupFile /dev/null
     AuthName "identification Internet et utilisateur"
     AuthType Basic
     
    order deny,allow
    deny from all
    require valid-user
    satisfy any
    quand je passe l'url à curl

    http://mon.site.fr/tout/est/ok/

    on me retourne bien une erreur 401 mais quand je tape

    http://mon.site.fr/tout/est/ok/index.php

    on me répond 200 ...

    Alors voila, est ce que j'ai loupé un truc?

    Est ce normal si j'ai un code 200?

    Merci pour tout eclaircissement

  2. #2
    Rédacteur
    Avatar de _Mac_
    Profil pro
    Inscrit en
    Août 2005
    Messages
    9 601
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Août 2005
    Messages : 9 601
    Points : 12 977
    Points
    12 977
    Par défaut
    As-tu accès aux logs d'accès et d'erreur d'Apache ? Si oui, peux-tu donner les traces de ces deux fichiers lorsque tu fais un test avec curl ?

    Du détail, du détail, du détail !!!
    Revenons à la source : lisons la documentation et les fichiers de trace, la réponse à notre problème s'y trouve sans doute

  3. #3
    Membre à l'essai
    Homme Profil pro
    Inscrit en
    Septembre 2011
    Messages
    21
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Val de Marne (Île de France)

    Informations forums :
    Inscription : Septembre 2011
    Messages : 21
    Points : 19
    Points
    19
    Par défaut
    Les logs d'accès comme d'erreurs sont vides, si je ne me suis pas trompé de dossier. Le plesk de mon hebergeur semble etre en rade du coup pas de logs

    En fait curl c'est un truc que j'ai commencé à voir aujourd'hui même. Cela dit, je ne lui demande de recupérer que le code statut et pas son contenu mais n'importe qui connaissant le nom du dossier pourrait faire ses micmac.

    C'est juste que si j'arrive à avoir un statut 200 d'une manière quelconque avec une page de ce type, n'est ce pas une faille?

  4. #4
    Rédacteur
    Avatar de _Mac_
    Profil pro
    Inscrit en
    Août 2005
    Messages
    9 601
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Août 2005
    Messages : 9 601
    Points : 12 977
    Points
    12 977
    Par défaut
    Si. Mais c'est intéressant de savoir quelle URL est reçue par Apache et renvoie ce code 200. Parce que si ton .htaccess ne contient que ce que tu as donné et rien d'autre, alors oui, il y a sûrement une faille de sécurité

    Du détail, du détail, du détail !!!
    Revenons à la source : lisons la documentation et les fichiers de trace, la réponse à notre problème s'y trouve sans doute

  5. #5
    Membre à l'essai
    Homme Profil pro
    Inscrit en
    Septembre 2011
    Messages
    21
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Val de Marne (Île de France)

    Informations forums :
    Inscription : Septembre 2011
    Messages : 21
    Points : 19
    Points
    19
    Par défaut
    voila et c'est là que j'ai des lacunes, entre autre...

    alors qu'est ce que j'ai oublié?

    Voilà ce que me dit la doc d'apache:
    Les directives de configuration situées dans un fichier .htaccess s'appliquent au répertoire dans lequel ce fichier .htaccess se trouve, ainsi qu'à tous ses sous-répertoires. Cependant, il est important de garder à l'esprit qu'il peut y avoir des fichiers .htaccess dans les répertoires de niveau supérieur.
    Alors je me dis, feignasse comme je suis, si mon dossier est protégé, tout les fichiers et dossiers qu'il contient seront protégés implicitement, SAUF si je le spécifie explicitement, non?

    Sinon il doit y avoir une nuance que je n'ai pas saisie. Dans ce cas please help


    Non pas que ce dossier contienne des info top-secrètes mais pour un codeur du dimanche au chômage ça fait toujours bien sur un CV

  6. #6
    Rédacteur
    Avatar de _Mac_
    Profil pro
    Inscrit en
    Août 2005
    Messages
    9 601
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Août 2005
    Messages : 9 601
    Points : 12 977
    Points
    12 977
    Par défaut
    Citation Envoyé par viddaa Voir le message
    Alors je me dis, feignasse comme je suis, si mon dossier est protégé, tout les fichiers et dossiers qu'il contient seront protégés implicitement, SAUF si je le spécifie explicitement, non?
    C'est tout à fait ça.

    Du détail, du détail, du détail !!!
    Revenons à la source : lisons la documentation et les fichiers de trace, la réponse à notre problème s'y trouve sans doute

+ Répondre à la discussion
Cette discussion est résolue.

Discussions similaires

  1. Réponses: 2
    Dernier message: 24/04/2015, 14h35
  2. Réponses: 13
    Dernier message: 30/11/2011, 09h04
  3. Réponses: 1
    Dernier message: 18/11/2008, 21h42
  4. lire un fichier copié dans un dossier avec le meme code
    Par vieri31 dans le forum C++Builder
    Réponses: 22
    Dernier message: 27/05/2008, 03h23
  5. Lecture de fichier image dans un dossier avec java
    Par dreamnos dans le forum Entrée/Sortie
    Réponses: 2
    Dernier message: 27/04/2008, 10h25

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo