logo

NPDS : Gestion de contenu et de communauté


Content & Community Management System (CCMS) robuste, sécurisé, complet, performant, parlant vraiment français, libre (Open-Source) et gratuit.
31 visiteur(s) et 0 membre(s) en ligne.
Activité du Site

Pages vues depuis 25/05/2001 : 108 410 896

  • Nb. de membres 8 693
  • Nb. d'articles 1 695
  • Nb. de forums 26
  • Nb. de sujets 8
  • Nb. de critiques 92

Top 10  Statistiques

Index du forum »»  Sécurité »» Audit v5.0 RUNNER

Modérateur(s)developpeurjpbJireck

Poster une réponse dans le sujet

A propos des messages publiés :
Les utilisateurs anonymes peuvent poster de nouveaux sujets et des réponses dans ce forum.

 

Aperçu des sujets :

Jireck Jireck
Posté : 16 nov. 2005 à 08:55
Romano et NoSP sont connu et sympa.... heu

Mais y'a que NoSP qui a un compte.

Je viens de comprendre ....

Je sais pas :-P
urbain urbain
Posté : 16 nov. 2005 à 00:25
les anonymes qui citent comme ça et qui rajoutent rien ... c'est des bots de moteurs de recherche ou quoi ? :-?
Anonyme Anonyme
Posté : 10 nov. 2005 à 15:12
Citation : Anonyme 

Salut
Romano et moi avons quelques peu audité le portail NPDS v5.0 RUNNER. Il semblerait que nous y avons trouvés plusieurs problèmes de sécurités. Notamment des problèmes de xss non permanent, de path disclosures, un xss permanent dans le forum et deux gros problèmes de sql injection (glossaire et Lien Web). Nous ne rentrerons pas dans les détails (script kiddies obligent ;-) ) Une nouvelle version à venir :-?

Cordialement Romano et NoSP 
developpeur developpeur
Posté : 30 mai 2005 à 21:09
Pour la future application d'installation et d'alerte de SECU : oui !
Jireck Jireck
Posté : 30 mai 2005 à 10:20
Dev > Ca aide ce que je t'est filer ?
NoSP NoSP
Posté : 23 mai 2005 à 14:36
ouep c'est ça pour la NPDS attitude :b
[-Jarod-] [-Jarod-]
Posté : 21 mai 2005 à 02:50
:=! pour l'état d'esprit !
NoSP NoSP
Posté : 20 mai 2005 à 07:15
Pas de problème (avec plaisir même :) ) DoncRomano première chose tu t'inscris :)
Anonyme Anonyme
Posté : 18 mai 2005 à 22:59
Oui bien sur je peux r'aider sans soucis. Je pense que si NoSP est libre il t'aidera volontier egalement ;)

Dans ce cas ce projet semble effectivement interessant, il permeterai en cas de decouverte de faille, de corriger rapidement le problème avant une publication d'exploit publique par exemple.

Bonne initiative :=!
developpeur developpeur
Posté : 18 mai 2005 à 22:00
Citation : Anonyme

Hello je suis Romano un poto de NoSP :)
==> tcho roman

Je te donne mon avi perso.
Je pense que la plupart des mots "sensibles" sont répertoriés dans url protect donc je me demande un peu ce que tu veux mettre à jour dedans (tu bloques l'exploitation de XSS grâce a !!document.cookie!! banni, tu empêches l'exploitation de SQL Injection grâce à select, union banni ok).
==> l'exemple de Santy ou de la dernière attaque contre PHPBB (Le forum de NPDS est un PHPBB 1.x) sont des exemples de ce qu'url_protect permet de faire : en fait il a été conçu pour lutter contre la charge CPU générée par les attaques de Santy.

Cepandant, on ne passe pas forcement par une url pour expoiter une faille. On peut utiliser un cookie ou un formulaire (upload), et je ne sais pas si ton code bloquerai également ces types de variables (à priori il filtre !!document.cookie!! mais pas UNION SELECT sur des variables POST).
Sans oublier qu'il y a peut être encore moyen de contourner le filtre (on a peut être pas tout trouvé :-D ) !
==> Yes, derrière url_protect, il y a RemoveHack ... mais le "monde parfait" n'existe pas ...

Je pense que le mieu serai, dans l'interface d'administration, de faire une partie sécurité où le webmaster est au courant des derniers problèmes de sécu sur NPDS avec un lien du patch correctif.
Cette partie news serai gérée par toi, tu posterais une alerte qui s'afficherai sur tous les portails NPDS inscrits.
==> C'est l'idée de base avec en plus la possibilité d'installer rapidement un composant de sécurité (comme URL_PROTECT).


On parle de la même chose en fait. je vais bosser sur ce genre de concept après Sable et si NoSP et/ou toi avez encore un peut de temps ... / vous me direz ce que vosu en pensez.