IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

sql injection sur le http referer


Sujet :

Sécurité

Vue hybride

Message précédent Message précédent   Message suivant Message suivant
  1. #1
    Membre Expert Avatar de Arthis
    Profil pro
    Inscrit en
    Octobre 2003
    Messages
    1 265
    Détails du profil
    Informations personnelles :
    Âge : 49
    Localisation : Italie

    Informations forums :
    Inscription : Octobre 2003
    Messages : 1 265
    Par défaut sql injection sur le http referer
    Bonjour,

    je suis actuellement en train d'essayer de vérifier la securité de mes sites et j'ai utilise Acunetix qui me dit que j'ai un probleme de cross site scripting (XSS).

    le détail d'une attaque est:
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
     The HTTP header referer has been set to ACUstart282728,188305174'";ACUend.
    J'ai beaucoup de mal a trouver des informations sur ce cas particulier de XSS sur le referer. J'ai lu dans un post sur un forum qu'il etait possible de faire des sql injection directement dans le referer, est ce vrai? par ailleurs j'ai aussi vu qu'il etait possible de passer des commandes directement par le referer et ce en utilisant des droits du processus du web server. C'est pareil je ne comprends pas comment cela est possible.

    http://www.networkworld.com/newslett...c2.html?page=1

    merci d'avance de vos lumières,

  2. #2
    Membre chevronné Avatar de Inazo
    Profil pro
    Gérant - société de développement web
    Inscrit en
    Avril 2007
    Messages
    417
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations professionnelles :
    Activité : Gérant - société de développement web
    Secteur : High Tech - Multimédia et Internet

    Informations forums :
    Inscription : Avril 2007
    Messages : 417
    Par défaut
    Bonjour,

    En fait le "referer" c'est une faille oui et non, ça dépend si tu utilises ou pas les informations pour faire des requêtes dans ta base de données, conservations du "referer" pour des statistiques par exemples, ou encore pour permettre un retour en arrière sans utiliser de javascript.

    Donc oui via le "referer", mais aussi le "User Agent", on peut faire des attaques XSS ou Sql Injection, ou même de l'exécution de code/programme sur le serveur.

    Donc oui c'est possible uniquement si tu utilises ces informations.

    Juste un petit rappel toutes les informations fournis par le navigateur ou l'internaute doivent être contrôlées et traitées en conséquences avant d'être utilisées.

    Cordialement,

+ Répondre à la discussion
Cette discussion est résolue.

Discussions similaires

  1. [Debutant] Connexion à un serveur SQL Server sur le reseau
    Par klael dans le forum MS SQL Server
    Réponses: 3
    Dernier message: 18/02/2009, 03h07
  2. SQL injection sur serveur Apache2
    Par CocoLeNain dans le forum Réseau
    Réponses: 3
    Dernier message: 19/09/2008, 17h19
  3. [SQL]Questions sur les contraintes ?
    Par patmaba dans le forum Oracle
    Réponses: 3
    Dernier message: 24/02/2005, 15h12
  4. [SQL] Conditions sur une date dans une requete
    Par poufouille dans le forum Bases de données
    Réponses: 4
    Dernier message: 17/03/2004, 14h25
  5. [MS-SQL]requete sur 3 tables
    Par pascalT dans le forum MS SQL Server
    Réponses: 6
    Dernier message: 30/04/2003, 11h24

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo