logo

NPDS : Gestion de contenu et de communauté


Content & Community Management System (CCMS) robuste, sécurisé, complet, performant, parlant vraiment français, libre (Open-Source) et gratuit.
15 visiteur(s) et 0 membre(s) en ligne.
Activité du Site

Pages vues depuis 25/05/2001 : 108 416 171

  • Nb. de membres 8 693
  • Nb. d'articles 1 695
  • Nb. de forums 26
  • Nb. de sujets 8
  • Nb. de critiques 92

Top 10  Statistiques

Index du forum »»  Sécurité »» Audit v5.0 RUNNER

Nouveau sujet
 Audit v5.0 RUNNER#16485Répondre

12Contributeur(s)
developpeuroimNoSPGiamDocAnonymelebowBorisTitowebservor[-Jarod-]Jireckurbain
3 Modérateur(s)
developpeurjpbJireck
Anonyme Anonymeicon_post
Salut
Romano et moi avons quelques peu audité le portail NPDS v5.0 RUNNER. Il semblerait que nous y avons trouvés plusieurs problèmes de sécurités. Notamment des problèmes de xss non permanent, de path disclosures, un xss permanent dans le forum et deux gros problèmes de sql injection (glossaire et Lien Web). Nous ne rentrerons pas dans les détails (script kiddies obligent ;-) ) Une nouvelle version à venir :-?

Cordialement Romano et NoSP
lebow lebowicon_post
en faite, Runner est depuis longtemps remplacé par Narval... et Sable arrive oui...

http://www.npds.org/static.php?op=historique.txt (ca peut aider ;-) )
Boris Borisicon_post
Si vous retrouvez ces même failles sur les dernières versions, contactez directement developpeur. (lien contact en bas du site) :=!

Et merci de ces tests! :-)
Anonyme Anonymeicon_post
Salut,
il semblerait que les prob' révélés à Philippe alias développeur par mail ;) soit tout aussi valable sous la version narval et du coup n'apparaitront plus sous SABLE (à moins d'avoir foirer ma mise à jour vers narval:) ).

++
N & R
Tito Titoicon_post
Runnerétait effectivement vulnérables à une injection SQL mais un patch de sécu pour Narval a été mis à disposition:
http://www.npds.org/download.php?op=geninfo&did=110
Anonyme Anonymeicon_post
En effet, mais ce patch ne concerne pas les failles auquelles nous faisons allusion. ;-)
developpeur developpeuricon_post
Romano et NoSP ont raison ... / ce qui est le plus important (à mon sens) c'est les SQL-Injection. je corrige évidement pour SABLE mais je sortirais certainnement un patch pour les versions 5x de NPDS.

Je vous donne des infos dès que j'ai fait le nécessaire.

Ceci étant un grand merci à Romano et NoSP pour leur travail et sur la manière de faire :-)

A suivre
Boris Borisicon_post
Ce qu'il y a de bien, avec devou, c'est que dès qu'un bug est trouvé, c'est aussitôt corrigé! (Pas comme un certains forum.... p***b... si vous voyez...! :-D )
webservor webservoricon_post
p***b ... phpbb ? punbb ??
lebow lebowicon_post
bandes de trolleurs :-D :-D

Message édité par : lebow

developpeur developpeuricon_post
url_protect.php devrait faire son travail / par contre les scripts sont en cours de corrections. Pour SABLE c'est fini - je produit la même chose pour NARVAL et Runner

A suivre

PS : Merci Romano et NoSP pour le coup de main :=!
NoSP NoSPicon_post
Arf désolé mais il semblerait que ce ne soit pas suffisant :#
je t'ai envoyé un mail
Anonyme Anonymeicon_post
arf url protect ne serait il pas trop méfiant ?

je n'arrive pa a me logguer sou IE/ XP fam

mais en même temps c pas mon pc et je suis pas sur de son niveau coté sécu ...

urbain, qui pour avoir internet doit attendre sa première facture France Télécom ... a sa voir DANS 2 MOIS !!!!

heeeeelp meeee ! dites moi que je peux en obtenir une avant !!!! :paf :paf :paf :paf
Anonyme Anonymeicon_post
je confirme (je crois :-D ) c'est url protect ... je pense :p


Warning: Cannot add header information - headers already sent by (output started at /data/http/npds.org/modules/!include!/url_protect.php:1) in /data/http/npds.org/user.php on line 457

Warning: Cannot add header information - headers already sent by (output started at /data/http/npds.org/modules/!include!/url_protect.php:1) in /data/http/npds.org/user.php on line 459

Warning: Cannot add header information - headers already sent by (output started at /data/http/npds.org/modules/!include!/url_protect.php:1) in /data/http/npds.org/user.php on line 515



oim oimicon_post
Slt, quand je fais "marquer tous les topics comme lu" j'ai en haut du site


Warning: Cannot add header information - headers already sent by (output started at /data/http/npds.org/modules/!!include!!/url_protect.php:1) in /data/http/npds.org/viewforum.php on line 42


Et en ce moment il y a un petit "B" qui traine en haut à gauche du site !
Je rajoute ca aussi :

Warning: Cannot add header information - headers already sent by (output started at /data/http/npds.org/modules/!include!/url_protect.php:1) in /data/http/npds.org/modules/marquetapage/marquetapage.php on line 29


pour le marquetapage !

Message édité par : oim

NoSP NoSPicon_post
le pauvre dev va nous detester je crois :-P
GiamDoc GiamDocicon_post
Mais Nan!
developpeur developpeuricon_post
Je ne déteste jamais quelqu'un qui m'aide ! - Je trouve au contraire que vous êtes plustôt "fidèle" dans le genre suivit ... et ce n'est ni moi, ni NPDS, ni la communauté qui va s'en plaindre.

Ceci étant, nouvelle version d'url_protect dans les bacs depuis 5 minutes :-)
NoSP NoSPicon_post
developpeur developpeuricon_post
NoSP : une idée / si je développais une fonction sécurisée qui permettrais de s'abonner (non pas à une newletter comme tu me le proposais) mais à url_protect ?

L'idée étant comme pour un anti-virus de proposer aux webmasters une interface super-simple pour mettre à jour (avec leur accord) la dernière version d'url_protect.php ?

A suivre