IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

WebDev Discussion :

[WB10] Cross site scripting


Sujet :

WebDev

  1. #1
    Nouveau membre du Club
    Inscrit en
    Juillet 2006
    Messages
    24
    Détails du profil
    Informations forums :
    Inscription : Juillet 2006
    Messages : 24
    Points : 26
    Points
    26
    Par défaut [WB10] Cross site scripting
    Bonjour à tous,

    Nous avons fait évalué un de nos site Internet par une firme de sécurité. Ce site doit être à un maximum sécurisé car beaucoup d'information y sont confidentiel. Dans l'un des problèmes ressortis de l'évaluation est le "Cross site Scripting"

    Prenons par exemple le lien suivant.
    http://www.website.com/WD100AWP/WD10...YNC_2141334312

    Si l'on remplace cette ligne par
    http://www.website.com/WD100AWP/WD100Awp.exe/CTX_2416-2-SQhbrigGky/nom_page/"><script>alert('Cross Site Scripting')</script>

    On se retrouve avec un script qui est exécuté.

    Y as-t-il moyen d'empêcher ce genre de truc ?

    Deplus WB10 affiche des informations sur l'objet demandé lorsque qu'une erreur survient. (Ex : Nom de page) Y a-t-il moyen d'enlever toute ces informations ?

    Une autre chose également, cette fuite d'information sur l'architecture du serveur et du site se passe dans le code source de certaine parge

    Ex:
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
     
    GET /WD100AWP/WD100AWP.EXE/CTX ..../nom_page HTTP/1.1
    Referer : https://www.nomsite.com:443/.....
    Cookie: CustomCookie=WebInspect...
    Les principales lignes qui me chicotte sont celles du cookie et du GET.

    Quelqu'un pourrait m'aider à ce sujet ?

    Daniel

  2. #2
    Membre expert
    Avatar de Emmanuel Lecoester
    Profil pro
    Inscrit en
    Février 2003
    Messages
    1 493
    Détails du profil
    Informations personnelles :
    Âge : 48
    Localisation : France, Nord (Nord Pas de Calais)

    Informations forums :
    Inscription : Février 2003
    Messages : 1 493
    Points : 3 266
    Points
    3 266
    Par défaut
    Si vous avez découvert une faille dans la gestion des pages web WB, le mieux est de contacter l'éditeur directement.
    Emmanuel Lecoester
    => joomla addict.

  3. #3
    Nouveau membre du Club
    Inscrit en
    Juillet 2006
    Messages
    24
    Détails du profil
    Informations forums :
    Inscription : Juillet 2006
    Messages : 24
    Points : 26
    Points
    26
    Par défaut
    C'est déjà fait.

    Et toujours pas de réponse encore.

  4. #4
    Membre habitué
    Avatar de thanathz
    Inscrit en
    Mars 2002
    Messages
    147
    Détails du profil
    Informations forums :
    Inscription : Mars 2002
    Messages : 147
    Points : 178
    Points
    178
    Par défaut
    Je suis encore trop débutant en Webdev pour être ferme et définitif, mais je ne suis pas persuadué qu'on puisse avoir une totale maitrise de ce genre de choses sous WB.

    Peut-être faut-il voir avec la gestion d'exception sur l'ensemble des pages...

  5. #5
    Membre averti

    Profil pro
    Inscrit en
    Août 2007
    Messages
    140
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Août 2007
    Messages : 140
    Points : 312
    Points
    312
    Par défaut
    A première vue, puisque PC Soft gère pas mal d'événement de clic en JS...on pourrait imaginer que cette possibilité expose une faille.

    Il faudrait creuser davantage, mais je pense qu'il existe bien d'autres moyens d'exploiter un site Webdev, surtout que là, ce qui est possible de faire est principalement orienté client-side...

  6. #6
    Membre averti Avatar de ner0lph
    Homme Profil pro
    Ingénieur développement logiciels
    Inscrit en
    Octobre 2005
    Messages
    277
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 42
    Localisation : France

    Informations professionnelles :
    Activité : Ingénieur développement logiciels
    Secteur : Finance

    Informations forums :
    Inscription : Octobre 2005
    Messages : 277
    Points : 436
    Points
    436
    Par défaut
    Citation Envoyé par Zoons Voir le message
    Les principales lignes qui me chicotte sont celles du cookie et du GET.
    Le cookie peut être accepté ou non par le navigateur.
    Le GET est essentiel : c'est lui qui permet de demander au serveur de t'envoyer la page ! (protocole HTTP)

    Sinon, utilise SSL/HTTPS + certificat (inutile de demander à une "autorité de certification" si tu le fais toi-même) pour chiffrer les communications entre le client et ton site sur le serveur.

+ Répondre à la discussion
Cette discussion est résolue.

Discussions similaires

  1. Cross-site scripting
    Par onlytoine dans le forum Général JavaScript
    Réponses: 5
    Dernier message: 14/05/2013, 18h55
  2. [cross-compatibilé] Script d'ajoutde photo, pas compatible IE :(
    Par NioX5199 dans le forum Général JavaScript
    Réponses: 4
    Dernier message: 21/09/2007, 15h28
  3. [Sécurité] Securité cross site scripting
    Par doudou439 dans le forum Langage
    Réponses: 3
    Dernier message: 20/01/2007, 13h59
  4. Réponses: 10
    Dernier message: 08/10/2006, 12h28
  5. Réponses: 2
    Dernier message: 04/10/2006, 08h18

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo