IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Langage PHP Discussion :

[Sécurité] [Upload] Mails avec pièce jointe


Sujet :

Langage PHP

Vue hybride

Message précédent Message précédent   Message suivant Message suivant
  1. #1
    Membre averti
    Profil pro
    Inscrit en
    Juin 2006
    Messages
    46
    Détails du profil
    Informations personnelles :
    Localisation : France, Seine Maritime (Haute Normandie)

    Informations forums :
    Inscription : Juin 2006
    Messages : 46
    Par défaut [Sécurité] [Upload] Mails avec pièce jointe
    Bonjour,

    Je suis en train de réaliser une appli qui permet d'envoyer un mail avec pièces jointes.

    Donc pour ça, je dois uploader les fichiers depuis le formulaire côté client et les copier sur mon serveur puis envoyer le mail (ça, c'est OK).

    Ayant été sensibilisé à la sécurité de ce genre de formulaire d'upload dans ma tendre jeunesse naïve de développeur PHP, et cela à mes dépends (upload sans aucune vérification.... même pas sur l'extension du fichier.... => upload backdoor on your server and lool kikou n00b, you've been hacked by r0X0r....)

    Donc, maintenant, je fais quelques vérifications, notamment vérifier le type mime du fichier pour n'autoriser que certain types de fichier. Du coté autorisation sur les répertoires, tout est en place.

    Ma question maintenant : est-il possible de changer le type mime d'un fichier?
    Du genre Mr Trojan.ru arrive devant ma porte, sort sa carte d'identité de fichier pdf et passe tranquillou.

    Edit : Précisions

    Je suis sous Win2003 Server avec un Apache 2.2.8 PHP5.2.5
    Pour mon upload de fichier j'utilise PEAR Package HTTP_Upload.

    Pour solution j'ai :
    1. Limiter les autorisations à LECTURE et ECRITURE pour mon repetoire temp/ qui contient les fichiers uploadés (eviter l'execution de programmes)
    2. Limiter les fichiers autorisés en regardant le type mime ( d'où ma question ci-dessus)
    3. Vérifier que l'extension du fichier uploadé n'est pas "php" auquel cas, le fichier ne pourra pas être exécute sur mon serveur en appelant le fichier par l'url.


    Voyez vous des possibilités de contourner ces sécurités?

  2. #2
    Membre Expert
    Avatar de Sub0
    Homme Profil pro
    Développeur Web
    Inscrit en
    Décembre 2002
    Messages
    3 573
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 52

    Informations professionnelles :
    Activité : Développeur Web

    Informations forums :
    Inscription : Décembre 2002
    Messages : 3 573
    Par défaut
    Vérifie que l'extension du fichier ne CONTIENT pas ".php" car il existe aussi .php3 qui peut être exécuté.

    Mais bon, en vérifiant le type mime, tu ne risques plus rien.
    Vérifie le avant et surtout APRES l'upload.

  3. #3
    Membre averti
    Profil pro
    Inscrit en
    Juin 2006
    Messages
    46
    Détails du profil
    Informations personnelles :
    Localisation : France, Seine Maritime (Haute Normandie)

    Informations forums :
    Inscription : Juin 2006
    Messages : 46
    Par défaut
    Oui c'est vrai, ca sera plus sur.

    Je met à résolu, je pense qu'il y a assez de vérifications pour une bonne sécurité.

    Merci !

+ Répondre à la discussion
Cette discussion est résolue.

Discussions similaires

  1. Générer des mail avec pièce jointe au format PDF
    Par Michel DELAVAL dans le forum Access
    Réponses: 2
    Dernier message: 26/06/2006, 15h07
  2. [C++/MFC]Envoyer un mail avec Pièce jointe
    Par cjacquel dans le forum MFC
    Réponses: 4
    Dernier message: 12/06/2006, 13h48
  3. Envoi de mail avec pièce jointe
    Par gids01 dans le forum API standards et tierces
    Réponses: 1
    Dernier message: 20/04/2006, 13h15
  4. Envoie mail avec pièce jointe
    Par Juniora dans le forum Access
    Réponses: 3
    Dernier message: 03/04/2006, 14h24
  5. [VB]Bp envoie mail avec piéce jointe
    Par jm1213 dans le forum VB 6 et antérieur
    Réponses: 4
    Dernier message: 17/02/2006, 20h55

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo