Failles actuelles de PHPBOOST ?
Y'en a ?
Discussions Générales
Manta Membre non connecté
Booster Fronde
-
Booster Fronde
- Voir le profil du membre Manta
- Inscrit le : 02/07/2009
- Site internet
Mais voilà, une certaine personne peu intelligente menace aujourd'hui mon site pour des raison obscures qui relèvent plus d'un égaux surdimensionné qu'autre chose.
Ma question est la suivante : existe-t-il actuellement des failles dans le code de phpboost 2.0 ? Si oui, sont-elles exploitables ? et surtout, peut-on les colmater ?
Par ailler, je souhaiterai modifier mon mot de passe phpmyadmin, est-il possible de changer le mot de passe utilisé par phpboost pour se connecter à phpmyadmin sans tout réinstaller ?
Merci d'avance
Manta
Édité par Manta Le 02/07/2009 à 10h27
Shadow Membre non connecté
Booster Fusée
-
Booster Fusée
- Voir le profil du membre Shadow
- Inscrit le : 30/12/2007
- Site internet
Le risque 0 n'existe pas. Toutefois, la sécurité est une des priorités des développeurs de PHPBoost et ils mettent tout en oeuvre pour qu'il n'y ait pas de failles. Il est évident qu'ils ne fourniraient pas un produit contenant des failles en sachant qu'elles y sont.
Shadow
"Quand tu ranges chez toi, ça fout le bordel chez ton voisin". - Règle d'entropie générale adaptée aux usages domestiques.
"Quand tu ranges chez toi, ça fout le bordel chez ton voisin". - Règle d'entropie générale adaptée aux usages domestiques.
Visiteur
Boosteur Inactif
tu peut aussi éventuellement bloquer l'aces au répertoire admin via un htaces, mais ce n'est a faire que en cas de risque connu ( ancien modo ou admin qui a "viré de bord" par exemple)
pour ce qui est de la modification du pass mysql, il faut aussi le changer dans phpmyadmin.
c'est tout a fait faisable, il suffit de suivre une parti de la procédure de migration d'hébergement.
ben.popeye Membre non connecté
-
Modérateur
- Voir le profil du membre ben.popeye
- Inscrit le : 04/08/2005
- Site internet
- Groupes :
-
Equipe Historique
Il existe cependant un type d'attaque auquel la version 2.0 est potentiellement vulnérable. Vous comprendrez que je ne donnerai aucun détail pour ne pas que des mauvais esprits tentent de s'introduire dans certains sites. Ce potentiel risque a bien entendu été corrigé sur la version 3.0 mais nous n'avons pas pu le corriger sur la version 2.0 car ça nécessite une profonde restructuration qui a été faite pour la 3.0. Je vous rassure, je dirais que plus de 95 % des sites internet sont vulnérables à ce type d'attaque, et peu de CMS sont à même de contrer ce type d'attaque.
La mise en œuvre de ce type d'attaque est délicate, il faut que plusieurs facteurs se combinent pour le déclencher, et ces attaques ont une efficacité limitée. Voilà donc pourquoi beaucoup de gens font le choix de ne pas se protéger face à de telles attaques.
Sinon, nous ne pouvons évidemment pas garantir que notre produit ne contient pas de faille, tout développeur sait que le produit parfait n'existe pas, en tout cas tout a été conçu autour de la sécurité.
Un problème, une question ? Cherchez dans la FAQ ou la documentation. Si vous ne trouvez pas la réponse, demandez du support sur le forum.
Bjarne Stroustrup, inventeur du C++ :"There are two ways to write error-free programs; only the third works."
Shadow Membre non connecté
Booster Fusée
-
Booster Fusée
- Voir le profil du membre Shadow
- Inscrit le : 30/12/2007
- Site internet
Shadow
"Quand tu ranges chez toi, ça fout le bordel chez ton voisin". - Règle d'entropie générale adaptée aux usages domestiques.
"Quand tu ranges chez toi, ça fout le bordel chez ton voisin". - Règle d'entropie générale adaptée aux usages domestiques.
Manta Membre non connecté
Booster Fronde
-
Booster Fronde
- Voir le profil du membre Manta
- Inscrit le : 02/07/2009
- Site internet
En effet, les menaces de "piratage" viennent d'un ancien modo dont j'ai effacé les accès bien entendu.
Il n'a plus non plus accès au serveur dédié qui heberge le site (dedibox).
Saturnin propose de sécuriser avec des logiciels, je veux bien mais lesquels ? Ou d'autre idées pour securiser ma dedibox ?
Tous mes dossiers contiennent un index.html pour empêcher le listing est-ce suffisant ou faut-il que je mette un Htacess ?
Merci
Manta
Gsgsd Membre non connecté
Booster Fusée
-
Booster Fusée
- Voir le profil du membre Gsgsd
- Inscrit le : 07/12/2007
- Site internet
Manta :
Merci pour vos réponses.
En effet, les menaces de "piratage" viennent d'un ancien modo dont j'ai effacé les accès bien entendu.
Il n'a plus non plus accès au serveur dédié qui heberge le site (dedibox).
Saturnin propose de sécuriser avec des logiciels, je veux bien mais lesquels ? Ou d'autre idées pour securiser ma dedibox ?
Tous mes dossiers contiennent un index.html pour empêcher le listing est-ce suffisant ou faut-il que je mette un Htacess ?
Merci
Manta
En effet, les menaces de "piratage" viennent d'un ancien modo dont j'ai effacé les accès bien entendu.
Il n'a plus non plus accès au serveur dédié qui heberge le site (dedibox).
Saturnin propose de sécuriser avec des logiciels, je veux bien mais lesquels ? Ou d'autre idées pour securiser ma dedibox ?
Tous mes dossiers contiennent un index.html pour empêcher le listing est-ce suffisant ou faut-il que je mette un Htacess ?
Merci
Manta
PBT 2.0, peut être vulnérable indirectement. S'il arrive à trouver ton mot de passe de messagerie ou encore de compte etc... Mais sinon PBT 2.0 n'a pour l'instant recensé aucune faille de sécurité.
Vous souhaitez que vos membres contribuent ou ajoutent du contenu sur votre site ?
La solution => le module contribution !
La solution => le module contribution !
ben.popeye Membre non connecté
-
Modérateur
- Voir le profil du membre ben.popeye
- Inscrit le : 04/08/2005
- Site internet
- Groupes :
-
Equipe Historique
Un problème, une question ? Cherchez dans la FAQ ou la documentation. Si vous ne trouvez pas la réponse, demandez du support sur le forum.
Bjarne Stroustrup, inventeur du C++ :"There are two ways to write error-free programs; only the third works."
Visiteur
Boosteur Inactif
le verrouillage de la config de apache pour le rendre silencieux, (info sur la distri et les modules actifs ...)
Je connais pas le support de dedibox, mais il dois surement y avoir un fofo et/ou un wiki.
sinon celons la distro que tu a sur ta dedibox tu peu voir du cotes du site officiel de la communauté.
mais deja fail2ban, règle pas mal de souci, il evite la surcharge des tentatives d'intrusion, il limite le nombre de fois ou tu peu tenter de te loger au services ( ssh, ftp ) enfin c'est en fonction des réglages.
c'est aussi utile pour le souci de faille qu'ont nombre de cms. il peut limité le nombre d'acces simultane par une ip. bon c'est un peu sauvage, mais bigrement efficasse

Répondre
Vous n'êtes pas autorisé à écrire dans cette catégorie