Gestion de Contenu, de Communauté et de groupes de travail collaboratif - Open Source, français, sécurisé, stable et performant

  • MODULES

    Pour étendre les nombreuses fonctionnalités disponibles de base - modules.npds.org est à votre disposition.

    Des modules complémentaires, une communauté de développeurs active, des forums pour vos questions ... NPDS  est aussi une plateforme de développement !
  • STYLES

    Vous cherchez des thèmes graphiques pour votre portail ou votre communauté : styles.npds.org est à votre disposition.

    Des thèmes du plus simple au plus sophistiqué. Des thèmes facilement modifiables et toujours en Open-Source - Laissez simplement parler votre imagination !
  • BIBLES

    La documentation indispensable pour personnaliser et exploiter toute la puissante de NPDS  est à votre disposition sur bible.npds.org.

    Vous pouvez participer à l'effort de documentation - rien de plus simple : contactez un membre de la Team de développement et nous vous ouvrirons un compte sur le Wiki !
Devenir membre    |    Identifiant : Mot de Passe : -
Au delà de la gestion de contenu 'classique', NPDS met en oeuvre un ensemble de fonctions spécifiquement dédiées à la gestion de Communauté et de groupes de travail collaboratif.
Il s'agit d'un Content & Community Management System (CCMS) robuste, sécurisé, complet, performant et parlant vraiment français.

Gérez votre Communauté d'utilisateurs, vos groupes de travail collaboratif, publiez, gérez et organisez votre contenu grâce aux puissants outils disponibles de base.
  • Multi langues (Français, Anglais, Allemand, Espagnol, Chinois)
  • Respect des standards : UTF8, XHTML, CSS, ...
  • Système de blocs avancés
  • Installation et administration complète et centralisée
  • Editeur HTML intégré
  • Gestionnaire de fichier en ligne
  • Gestion des groupes de membres
  • Ecriture collaborative de documents (PAD)
  • Forums évolués
  • Mini-sites (pour les membres et les groupes de travail)
  • Chat temp réel
  • Système de News et de rubriques complet (édition, révision, publication)
  • ...
Gratuit et libre (Open-Source), développé en PHP, NPDS est personnalisable grâce à de nombreux thèmes et modules et ne requiert que quelques compétences de base.
NPDS Workplace - groupe de travail collaboratif
 NPDS WorkSpace - tous l'univers du travail collaboratif.
Modéré par : developpeur jpb Jireck 
Index du Forum » » Sécurité » » [Vuln] Inclusion Local, XSS, Full path disclosure  
2 pages [ 1 | 2 ]
Auteur[Vuln] Inclusion Local, XSS, Full path disclosure
Anonyme
19753  

Anonyme
  Posté : 08-06-2006 11:08

Bonjour à tous =)
Tout d'abord je tiens à m'excuser au près des admins ayant diffuser un exploit de type DoS...vraiment désolé, on peut dire que ma tendance hack était plutot orienté black hat.
Mais ne vous faites pas de soucis, j'ai changé =) je suis maintenant orienté white hat (les gentils huhu !). J'ai faits une petite analyse de votre CMS et j'ai découvers quelques failles, j'ai diffuser un bulletin sur mon site perso ce matin pour prévenir les utilisateurs contre ces divers failles.
Voila le lien du bulletin: http://mgsdl.free.fr//advisories/npds510.txt
Si vous corrigez tout ces bugs (je n'ai pas faits une analyse complète mais le principe y est), ça serait gentil de me mettre au courant à gmdarkfig@gmail.com.

Ciao =)

  Citation   
developpeur
24559       
 

developpeur
  Posté : 08-06-2006 23:43

Je regarderais cela au plus vite (en début debut de semaine prochaine car je ne suis pas dispo cette fin de semaine).

Les usages aurait voulu que tu me contact d'abord par Email pour que nous puissions discuter

Certaines de tes failles ne s'applique pas (ne fonctionne pas) dans certains contexte NPDS ceci étant

Les corrections sur les inclusions seront faite immédiatement,
les Cross Site Scripting et full disclosure seront traitée rapidement aussi

Merci de ton travail

A suivre

  Profil  E-mail  www  Citation   
Cats
75    

Cats
  Posté : 09-06-2006 15:38

Pour info :

Bulletin publié sur FrSirt : http://www.frsirt.com/bulletins/5590

  Profil  www  Citation   
developpeur
24559       
 

developpeur
  Posté : 12-06-2006 22:20

Premier correctif disponible dans les téléchargements [ Patchs / sable510-secu-patch.zip ] contenant les corrections pour :

- Inclusion local (header.php?Default_Theme ET cluster-E.php?ModPath)

- Cross Site Scripting (header.php?Titlesitename et header.php?sitename)

- Full Path Disclosure : header.php

Le reste sera mis dans le prochain patch et/ou version (le niveau de gravité étant nettement moindre et l'exploitation pas toujours fonctionnelle)

A suivre

  Profil  E-mail  www  Citation   
Cats
75    

Cats
  Posté : 13-06-2006 06:01

Salut dev et merci pour le boulot.

J'ai tout de même un petit problème : j'ai uploadé le nouveau header et j'obtiens ceci :



Fatal error: Call to undefined function: sql_fetch_assoc() in /home/catsfeel/www/header.php on line 168



Kesako ?

  Profil  www  Citation   
daumal
209     

daumal
  Posté : 13-06-2006 07:11

Bonjour a toute l'équipe et a toi DEV.
Comme Cats, j'ai Fatal error: Call to undefined function: sql_fetch_assoc() in /home/catsfeel/www/header.php on line 168 lorsque j'applique le header.php (patch).
En l'attente, et encore merci pour la réactivité sur ce forum.
Amicalement

  Profil  www  Citation   
Anonyme
19753  

Anonyme
  Posté : 13-06-2006 08:45

Oups .... je regarde

  Citation   
Anonyme
19753  

Anonyme
  Posté : 13-06-2006 08:50

remplacer sql_ par mysql_ / il y a 3 ordres -- je refais le zip dans la journée

  Citation   
leloup31
1994       
 

leloup31
  Posté : 13-06-2006 10:53

Citation : Anonyme 

remplacer sql_ par mysql_ / il y a 3 ordres -- je refais le zip dans la journée  


Peut-on faire confiance à un anonyme???


  Profil  www  Citation   
Anonyme
19753  

Anonyme
  Posté : 13-06-2006 12:31

Il ne faut pas mais le zip viens d'être remis à jour ...

Merci de vos retour / je ferais une news si tous est ok

  Citation   
Cats
75    

Cats
  Posté : 13-06-2006 13:21

Pour moi, cela semble fonctionner !

Encore merci !


  Profil  www  Citation   
daumal
209     

daumal
  Posté : 13-06-2006 16:41

Je confirme, le patch (second) est OK, tout semble bien fonctionner.Encore merci pour ton dévouement. Amicalement.

  Profil  www  Citation   
developpeur
24559       
 

developpeur
  Posté : 13-06-2006 21:49

oki doki dans ce cas

  Profil  E-mail  www  Citation   
Boris
3428       
 

Boris
  Posté : 13-06-2006 23:07

Ca, c'est une bonne nouvelle! Au fait, dev : Les utilisateurs "pas T*T" sont en sable, pas en dune! C'est bien de prendre de l'avance, mais bon...

  Profil  E-mail  www  Citation   
daumal
209     

daumal
  Posté : 14-06-2006 00:08

Ben ... oui DEV, precursseur du tas de Sable .... ? On est deja sur le Pillat ?
Il suffit de savoir lire les entetes .... Merci.
Amicalement pour faire patienter les NPDsites !!!!!

  Profil  www  Citation   
Aller à la page : [ 1 | 2 ]
  
Sauter à :

Temps : 0.0383 seconde(s)