Nouveau sujet Répondre Imprimer Syndication RSS 2.0

[Urgent] Exploit FSB

Volcan
Avatar de Ohax
  • Age : 21 ans
  • Messages : 1944
  • Inscrit : 22 Juin 2005
  Lien vers ce message 09 Janvier 2007, 21:09

Reprise du dernier message

Comment fait tu si quelqu'un poste un lien malicieux destiné à récupérer le cookie admin / des membres ?


Rien car tu ne le voit pas.


AdoJeunZ - Forum Gothique - DoudOhax Blog d'un gothocouple
 
Chef du projet FSB
Avatar de Genova
  • Age : 22 ans
  • Messages : 14506
  • Inscrit : 16 Septembre 2004
  Lien vers ce message 09 Janvier 2007, 21:11
Ohax tu ne peux pas récupérer les cookies d'un membre. Ce que tu peux faire de mieux avec les liens c'est récupérer l'IP du mec, ce dont tout le monde se fout ...


Cause Im as free as a bird now, And this bird you can not change. - Freebird - Lynyrd Skynyrd
There's someone in my head but it's not me. - Brain damage - Pink Floyd
I said baby, you know Im gonna leave you. - Babe I'm gonna leave you - Led Zeppelin
Father ? yes son, I want to kill you - The end - The Doors
 
Flammeche
Avatar de Félix
  • Age : 17 ans
  • Messages : 30
  • Inscrit : 24 Mars 2006
  Lien vers ce message 10 Janvier 2007, 4:29
Tes cookies, ça prend soit du JS, soit une page sur ton serveur pour les récupérer.

L'URL Rewriting, ça existe depuis longtemps. J'espère que tu ne crois pas qu'empêcher de mettre des images qui se finissent en .php va empêcher ceux qui le veulent vraiment de mettre une image dynamique.


Attention. Ce message peut contenir des traces de noix.
Les humains font des erreurs, les ordinateurs font des désastres.
L'élevage enchanté
 
Equipe des MODS
Avatar de Korko
  • Age : 22 ans
  • Messages : 2687
  • Inscrit : 06 Octobre 2004
  Lien vers ce message 15 Janvier 2007, 20:32
enfait, il faudrait charger la page et verifier le type MIME mais meme ça tu peux le fausser. Je ne crois pas qu'il existe une façon sure de tester le contenu.


Dieu vous aime. Offre soumise à conditions
Je suis une Brute
 
Brasier
Avatar de Tekarihoken
  • Messages : 947
  • Inscrit : 11 Juin 2005
  Lien vers ce message 15 Janvier 2007, 23:22
On y avait pensé à je sais plus quelle époque de la vérification du type mime , mais la conclusion etait que cela ralentissait considérablement l'affichage de la page. (tout comme la vérification des images a partir de la définition d'une taille).
Au pire autant faire un mode Parano pour ceux qui voudrait des fonction de sécurité avancé quitte a céder de la performance


http://www.antcrusade.com/images/ac_banner_486x60.gif
 
Equipe des MODS
Avatar de Korko
  • Age : 22 ans
  • Messages : 2687
  • Inscrit : 06 Octobre 2004
Message édité 1 fois, dernière édition par Korko, 16 Janvier 2007, 16:08     Lien vers ce message 16 Janvier 2007, 16:06
mais meme un type mime peut etre faussé. Il faudrait pouvoir déceler les redirections par apache et encore, si le développeur à dit à apache d'analyser les fichier .png avec php, on est dans la m** pcq on peux pas savoir avec quoi apache à analyser la page. Mais on diverge car les images ne sont pas vraiment une faille. Au mieux on récupere le SID mais impossible de choper les variables sessions par exemple (elles sont sur le serveur et pas chez le client).

Pour les URL, j'avoue que je ne sais pas trop.


Dieu vous aime. Offre soumise à conditions
Je suis une Brute
 
Flammeche
Avatar de Otyugh
  • Messages : 30
  • Inscrit : 28 Mars 2007
Message édité 1 fois, dernière édition par Otyugh, 28 Mars 2007, 21:44     Lien vers ce message 28 Mars 2007, 21:33
Pour ce qui est des avatars, ne suffirait-il pas de proposer à l'admin/modo d'accepter ou non les images envoyées via un lien extérieur ? (ce serait en option bien sûr...).

Pardonnez un bohémien nouveau si la suggestion est stupide

ÉDITE : notez qu'avec Safari le problème ne se pose pas :D


<dl><fieldset class="maincode"><center><a href="http://ephael.ke0.eu/realms/index.php"><img src=http://img155.imageshack.us/img155/8048/banpuboz7.jpg></a></center></fieldset></dl>
 
Répondre


.