Nouveau sujet Répondre Imprimer Syndication RSS 2.0

[Urgent] Exploit FSB

Equipe des MODS
Avatar de Fabogranqi
  • Age : 19 ans
  • Messages : 3095
  • Inscrit : 29 Décembre 2004
  Lien vers ce message 31 Décembre 2006, 13:28

Reprise du dernier message

Ce bug est encore plus génant si la personne met le lien de déconnexion comme url pour l'avatar. Car a chaque fois que tu arrives dans un topic où le gars à posté, on se fait déconnecté :s
 
Volcan
Avatar de Ohax
  • Age : 21 ans
  • Messages : 1944
  • Inscrit : 22 Juin 2005
Message édité 1 fois, dernière édition par Ohax, 31 Décembre 2006, 13:35     Lien vers ce message 31 Décembre 2006, 13:32
Il suffit de ne pas autoriser l'envoi d'avatar depuis une url ou encore l'affichage à distance.


Personne ne l'utilise, ça pose des problèmes de sécurité, ça mène souvent sur des images anti-hot linking, parfois même ça ouvre une boite de dialogue à cause d'un HTACCESS qui demande un mot de pass...


AdoJeunZ - Forum Gothique - DoudOhax Blog d'un gothocouple
 
Volcan
Avatar de Ohax
  • Age : 21 ans
  • Messages : 1944
  • Inscrit : 22 Juin 2005
  Lien vers ce message 07 Janvier 2007, 15:04
L'oublie pas celui là génova :mdr:


AdoJeunZ - Forum Gothique - DoudOhax Blog d'un gothocouple
 
Volcan
Avatar de Ohax
  • Age : 21 ans
  • Messages : 1944
  • Inscrit : 22 Juin 2005
  Lien vers ce message 08 Janvier 2007, 7:13
Genova ? :'(


AdoJeunZ - Forum Gothique - DoudOhax Blog d'un gothocouple
 
Chef du projet FSB
Avatar de Genova
  • Age : 22 ans
  • Messages : 14506
  • Inscrit : 16 Septembre 2004
  Lien vers ce message 08 Janvier 2007, 8:21
Ca pose des problèmes de sécurité plus ou moins, de toute façon a quoi bon empécher les avatars liés par URL sachant qu'on peut très bien les renommer avec un htaccess pour qu'ils ressemblent à une image (les avatars dynamique par exemple).
Si un membre met un avatar bidon tu fais ton boulot de modo et tu le bannis ;)


Cause Im as free as a bird now, And this bird you can not change. - Freebird - Lynyrd Skynyrd
There's someone in my head but it's not me. - Brain damage - Pink Floyd
I said baby, you know Im gonna leave you. - Babe I'm gonna leave you - Led Zeppelin
Father ? yes son, I want to kill you - The end - The Doors
 
Volcan
Avatar de Ohax
  • Age : 21 ans
  • Messages : 1944
  • Inscrit : 22 Juin 2005
Message édité 3 fois, dernière édition par Ohax, 08 Janvier 2007, 12:47     Lien vers ce message 08 Janvier 2007, 12:45
Tu n'a pas lu tout le topic...

On parlait d'interdire les avatars à distance et envoyés par une url ?


Puis tout le monde n'est pas censé connaitre ces problèmes de sécurité.


AdoJeunZ - Forum Gothique - DoudOhax Blog d'un gothocouple
 
Chef du projet FSB
Avatar de Genova
  • Age : 22 ans
  • Messages : 14506
  • Inscrit : 16 Septembre 2004
  Lien vers ce message 08 Janvier 2007, 14:09
Interdire ces méthodes tout court ? Sachant qu'une majorité de forums les utilise c'est impensable, d'autant plus que être déconnecté d'un forum n'est pas une faille de sécurité en sois.


Cause Im as free as a bird now, And this bird you can not change. - Freebird - Lynyrd Skynyrd
There's someone in my head but it's not me. - Brain damage - Pink Floyd
I said baby, you know Im gonna leave you. - Babe I'm gonna leave you - Led Zeppelin
Father ? yes son, I want to kill you - The end - The Doors
 
Volcan
Avatar de Ohax
  • Age : 21 ans
  • Messages : 1944
  • Inscrit : 22 Juin 2005
  Lien vers ce message 08 Janvier 2007, 18:02
Et utiliser ce problème pour charger une page malveillante ? C'est pas une faille de sécurité ?

Je ne parle pas de la déco en particulier...

Tu as déjà entendu parler des problèmes auquels les forums autorisant le html sont disposés ? C'est encore pire avec la balise IMG de fsb.


AdoJeunZ - Forum Gothique - DoudOhax Blog d'un gothocouple
 
Chef du projet FSB
Avatar de Genova
  • Age : 22 ans
  • Messages : 14506
  • Inscrit : 16 Septembre 2004
  Lien vers ce message 08 Janvier 2007, 19:03
Mais Ohax si un webmaster ne souhaite pas utiliser cette fonction, il peut la désactiver. A ce moment là on interdit aussi les balises URL alors, parce que personne n'empèchera un membre de mettre un lien du style photo rare de Ohax en bikini !.


Cause Im as free as a bird now, And this bird you can not change. - Freebird - Lynyrd Skynyrd
There's someone in my head but it's not me. - Brain damage - Pink Floyd
I said baby, you know Im gonna leave you. - Babe I'm gonna leave you - Led Zeppelin
Father ? yes son, I want to kill you - The end - The Doors
 
Volcan
Avatar de Ohax
  • Age : 21 ans
  • Messages : 1944
  • Inscrit : 22 Juin 2005
  Lien vers ce message 08 Janvier 2007, 20:32
Un lien lui reste visible et ne charge pas une page cachée sans la permission du membre.


Encore mieux, on moins elle ne risque pas de provoquer un script malveillant.


AdoJeunZ - Forum Gothique - DoudOhax Blog d'un gothocouple
 
Chef du projet FSB
Avatar de Genova
  • Age : 22 ans
  • Messages : 14506
  • Inscrit : 16 Septembre 2004
  Lien vers ce message 08 Janvier 2007, 20:40
Bien sur que si. La seule différence c'est que avec l'avatar le lien est chargé automatiquement, alors qu'en URL il faut cliquer. Mais un membre qui ne connait pas forcément cliquera sur le lien sans chercher à regarder où pointe l'url (surtout qu'il suffit de donner un joli nom a ta page php et ça marche).

Je te signale que énorméments de forums utilisent les liens distants pour les avatars, ne serais que pour une économie de place et de bande passante (la plupart sont sur des hébergeurs gratuits).


Cause Im as free as a bird now, And this bird you can not change. - Freebird - Lynyrd Skynyrd
There's someone in my head but it's not me. - Brain damage - Pink Floyd
I said baby, you know Im gonna leave you. - Babe I'm gonna leave you - Led Zeppelin
Father ? yes son, I want to kill you - The end - The Doors
 
Flammeche
Avatar de Félix
  • Age : 17 ans
  • Messages : 30
  • Inscrit : 24 Mars 2006
Message édité 1 fois, dernière édition par Félix, 09 Janvier 2007, 4:30     Lien vers ce message 09 Janvier 2007, 2:21
Marrant comme problème ça :)

Si vous ajoutiez une vérification de la session (parce que sinon, avec un peu de patience, il peut faire assez d'images pour déconnecter tous les gens en pouvoir de supprimer ses messages) ?


Attention. Ce message peut contenir des traces de noix.
Les humains font des erreurs, les ordinateurs font des désastres.
L'élevage enchanté
 
Chef du projet FSB
Avatar de Genova
  • Age : 22 ans
  • Messages : 14506
  • Inscrit : 16 Septembre 2004
  Lien vers ce message 09 Janvier 2007, 9:26
C'est ce que je compte faire, protéger le champ de déconnexion en imposant la sid par url.


Cause Im as free as a bird now, And this bird you can not change. - Freebird - Lynyrd Skynyrd
There's someone in my head but it's not me. - Brain damage - Pink Floyd
I said baby, you know Im gonna leave you. - Babe I'm gonna leave you - Led Zeppelin
Father ? yes son, I want to kill you - The end - The Doors
 
Volcan
Avatar de Ohax
  • Age : 21 ans
  • Messages : 1944
  • Inscrit : 22 Juin 2005
  Lien vers ce message 09 Janvier 2007, 18:36
Et comment on fait pour les liens malicieux ?


AdoJeunZ - Forum Gothique - DoudOhax Blog d'un gothocouple
 
Chef du projet FSB
Avatar de Genova
  • Age : 22 ans
  • Messages : 14506
  • Inscrit : 16 Septembre 2004
  Lien vers ce message 09 Janvier 2007, 20:22
Comment fais tu lorsqu'un membre poste une image pornographique sur ton forum ^^ ?


Cause Im as free as a bird now, And this bird you can not change. - Freebird - Lynyrd Skynyrd
There's someone in my head but it's not me. - Brain damage - Pink Floyd
I said baby, you know Im gonna leave you. - Babe I'm gonna leave you - Led Zeppelin
Father ? yes son, I want to kill you - The end - The Doors
 
Volcan
Avatar de Ohax
  • Age : 21 ans
  • Messages : 1944
  • Inscrit : 22 Juin 2005
  Lien vers ce message 09 Janvier 2007, 21:09
Comment fait tu si quelqu'un poste un lien malicieux destiné à récupérer le cookie admin / des membres ?


Rien car tu ne le voit pas.


AdoJeunZ - Forum Gothique - DoudOhax Blog d'un gothocouple
 
Répondre


.