logo

NPDS : Gestion de contenu et de communauté


Content & Community Management System (CCMS) robuste, sécurisé, complet, performant, parlant vraiment français, libre (Open-Source) et gratuit.
34 visiteur(s) et 0 membre(s) en ligne.
Activité du Site

Pages vues depuis 25/05/2001 : 108 489 869

  • Nb. de membres 8 693
  • Nb. d'articles 1 695
  • Nb. de forums 26
  • Nb. de sujets 8
  • Nb. de critiques 92

Top 10  Statistiques

Index du forum »»  Sécurité »» forum privé + autoriser la connexion

Nouveau sujet
 forum privé + autoriser la connexion#17591Répondre

6Contributeur(s)
urbainAnonymeJonathanGiamDocdeveloppeurhexagone
3 Modérateur(s)
developpeurjpbJireck
Anonyme Anonymeicon_post
Bonjour,

J'écris un peu sur l'énervement de voir que l'option "Autoriser la connexion" ne marche pas ou il faut vraiment m'expliquer ! donc pardoner moi si je suis injurieux.

J'ai personnellement refuser la connexion via le panel d'adminstration d'un membre en décochant le vu qu'il y avait à coté de cette option, le comble de la chose est que ce membre m'envoie un message ....

Il serait également bien de régler le cas du mot de passe des forums mis sous privée, car on peut facilement obtenir le mot de passe. Si cela n'est pas possible au moins le chiffré !

Merci d'avance pour vos réponses. Et j'espère ne pas avoir faire de démonstration pour les forums privés, si oui alors merci de me faire parvenir une message me donnant l'autoristion de la faire. Vous comprendrez le pourquoi de la chose je pense ...

Phenix
Jonathan Jonathanicon_post
as tu vidé le cache ?
Anonyme Anonymeicon_post
Bonjour,

Le refus de connexion a été mis en place il y a plus d'une semaine et j'ai reçu le message hier. Le mis en place du bannissemet IP n'est pas possible car IP dynamique.

Pour le mot de passe, ce n'est pas moi qui est fait la démonstration mais un membre ... faudrait que je lui redemande même s'il était pas "Anonyme" lorsqu'il a fait cela.

Dans les deux cas, le cache, les données sensibles éventulles, les cookies ont été vidé ou supprimées ... peut de temps après mais avant que ces deux événements arrivent.

Phenix
GiamDoc GiamDocicon_post
J'ai personnellement refuser la connexion via le panel d'adminstration d'un membre en décochant le vu qu'il y avait à coté de cette option, le comble de la chose est que ce membre m'envoie un message ....

tant que le cookie sera valide il se connectera
edite le
décoche autoriser la connexion et change son pass
là son cơkie sera plus bon et nada pas de connection
developpeur developpeuricon_post
pour les forums protégés par mot de passe c'est un simple MDP stocké dans un cookie ... change ce MDP simplement via l'admin des forums
Anonyme Anonymeicon_post
Bonjour,

J'ai édité le membre en question, je ne lui ai pas changé son mot de passe en croyant que le simple fait de décocher l'autorisation de connexion suffirait. Cookie ou non, il est clair que si on change le mot de passe de connexion, plus de connexion. Cela soulève un autre problème grave via les cookies. On peut alors se laisser à penser que l'on peut rejouer ou d'autres choses ...

Je ne me suis pas fait comprendre pour le mot de passe, changer le mot de passe ne sert à rien. On peut l'avoir sans trop se fouler. Je pourrais le changer 50 fois, on pourra le trouver 50 fois ... je sais comment changer le mot de passe, merci

PS : je ne vous demande pas des explications, je connais les aboutissements et mécanismes mis en jeu ... Je cherche à avoir des solutions et non qu'on m'explique comment on fait si ou ça. Je ne suis plus un enfant. Je cherche à vous faire prendre conscience de certaines problèmes de sécurité, mais je n'ai pas le sentiment d'être pris au sérieux.

Phenix
GiamDoc GiamDocicon_post
agacée
je connais les aboutissements et mécanismes mis en jeu ...lol
Je cherche à avoir des solutions==>ah oui ! tu peux me dire en toute franchise à combien tu as paramétré la durée de vie du cookie user? je parie qu'il est à 8000 heures
developpeur developpeuricon_post
1er : le cas des mdp des membres :
- sauf à "voler" un cookie valide et à le casser pour trouver la source originale du MD5 / je ne pense pas la chose facillement possible.
Par contre l'usage du paramètre : autoriser la connexion n'est pas de suspendre cette possibilité pour un membre lorsqu'il c'est déjà identifier (et donc le cookies crée).
=> Donc dans ce cas : params + changement de MDP = la bonne solution (+ le cas échéant la réduction de la durée de vie du cookie).

2ieme : pour les forums privés : le MDP est stocké dans une chaine MD5 + base_64 dans un cookie. Sauf à avoir trouver une faille permettant de lire le MDP en clair.

En fait, il n'est pas impossible que nous ne nous comprenions pas, quand à te prendre au sérieux je pense que c'est le cas comme 100% (ou presque) des posts dans ce forum SECURITE.

A suivre donc
GiamDoc GiamDocicon_post
Citation : developpeur 

[...Sauf à avoir trouver une faille permettant de lire le MDP en clair...]il est en clair dans la base si je ne me trompe pas

A suivre donc  
urbain urbainicon_post
Citation : GiamDoc 

Citation : developpeur 

[...Sauf à avoir trouver une faille permettant de lire le MDP en clair...]il est en clair dans la base si je ne me trompe pas

A suivre donc  
 


urbain, qui fait comme les boulay anonymes dans bugs/prob :p

(salut les ptits clous ! @phoenix : demande a ton user comment il fait et quel est le MdP qu'il trouve ... le MdP user ou du forum ... j'ai pas suivi !)
Anonyme Anonymeicon_post
Bonjour,

"je connais les aboutissements et mécanismes mis en jeu ...lol" tu vois developpeur lorsque je vois ce type de réponse, j'en doute un peu que je sois pris au sérieux. C'est vrai je suis trop bête pour savoir.

Le mot de passe des forums privés apparait en clair et sans faille. La technique de récupération est à la porter de n'importe qui, mais bref, c'est rien oublier cela ... faites comme si je n'avais rien dit.

La durée de vie est bien à 8000 mais c'est une chose, le contrôle de la connexion est autre chose. Ce dernier devrait dans mon esprit refuser la connexion à ce membre, meme si le cookie est encore activé. Mais si ce paramètre ne gère pas cela, alors passons.

urbain, je sais comment il a fait, il me l'a montré c'est bien pour cela que je vous averi, et c'est le mot de passe des forums privés qui est en jeu et non celui des membres.

PS : c'est Phenix et non Phoenix, merci

Phenix

developpeur developpeuricon_post
je vais regarder les mdp des forums privés dans ce cas et vérifier aussi voir comment faire agir le params même si le cookie est valide
Anonyme Anonymeicon_post
Bonjour,

Merci, si tu souhaite que je te fasse une démonstration sur un forum privé qui est mien, dit moi et je te la fera. Mais je ne metterais pas la démo ici, je te l'enverai par mail ou autre.

Je n'ai pas regarder les cookies, si tu bosse un peu sur les cookies, si cela n'est pas le cas, protège le contre la "replay attack" vu qu'il peuvent rester actif un certain temps.

Phenix
GiamDoc GiamDocicon_post
Tiens vas-y :
http://www.santeformationdeveloppement.org/viewforum.php?forum=8

donne moi le pass de ce forum, (je t'aide : c'est le titre d'un karaoké]

Message édité par : GiamDoc

Anonyme Anonymeicon_post
Bonjour,

Dsl pour l'absence, bon reprenons. Tiens j'ai utilisé un autre problème de sécurité si on peut dire ainsi.

"Ce forum est-il visible par tous?" c'est le titre d'un message du pseudo Developpeur posté le 27-08-2005 09:28 sur le forum techniques du lien plus bas.

Je vais t'aider moi également pour outre passer le mot de passe des forums privé c'est du !javascript! et cela influence sur le cookie. Ca c'est une manière, après il doit une autre pour avoir le contenu des forums privés par une autre manière encore (car 190 lectures sur 10 max membres autorisé ca fait beaucoup), et une dernière consite à faire resortir le mot de passe en non chiffrer, peut cela vient du fait qu'il est pas chiffré partout, genre dans l'administration. Mais c'est bien l'url du forum privé qui avait été utilisé si mes souvenirs sont bons.

Phenix
GiamDoc GiamDocicon_post
Ce forum est-il visible par tous?" oui ça c'est le titre mais le contenu? tu n'y accède pas?
Anonyme Anonymeicon_post
Bonjour,

Je vois qu'il faut vraiment te prendre par la main GiamDoc, c'est pas mon truc de faire ca, dsl. Je vais te répéter une derière fois ou cela ne va pas après tu me prends au sérieux ou non, c'est plus mon problème. Merci à "developpeur" de regarder, je n'oublierais pas le geste.

- Vulnérabilité du cookie donnant accsè au forum privé

- Possiblité d'avoir le passe des forusm privés en clair

- Accès au contenu des forum privé par un tiers moyen

- Faiblesse pour le mot de passe car MD5 + base_64, cela poser de problème, car pas de chiffrement assez dur, simplement un codage et chiffrement. Mais si c'est MD5 (+sel) + base_64 alors j'ai rien dit.

- Regarder au fait qu'une option de bannissement ne doit pas être outrepasser par le durée cookie, mais qu'elle prenne le pas sur ce dernier.

- Ne pas faire apparaitre le nom de post des forums privés.

- Regarder à la sécurité des cookies, car je souponne qu'il soit possible de rejouer des sessions, ou quelque chose du genre mais je ne veux pas m'avancer sur ce point.

Voilà si mes souvenirs sont bons, cela est tout. Bonne continuation à tous.

PS : GiamDoc, tu ne sais pas qui je suis, ne juge pas les gens sans les connaître. Mais tu le sais surement, donc c'est bon.

Phenix
developpeur developpeuricon_post
je regarderais dans ce sens
hexagone hexagoneicon_post
je dois dire qu'utilisant pas mal de forums privés,
donc protégés par mot de passe, ce topic m'interpelle...

Phenix, s'il te plait, tu peux me donner les manipulations exactes a faire pour avoir le mot de passe d'un forum privé?

parce que c'est bien de dire a tout le monde qu'il y a des failles, mais du coup j'aimerais bien savoir comment proteger mon site, et si je ne sais pas comment obtenir un mot de passe, je ne vais pas y arriver...

si ca te gene de le dire ici, envoie moi un message privé, ou un mail...

a+
Anonyme Anonymeicon_post
Bonjour,

Regarde au niveau du !javascript! pour outre passer le passe des forums privés. Pour le passe, je te donne un indice, il apparait au moins à 2 endroit en clair. Un dans l'administration, et l'autre sur Internet. Ce qui j'entend ici par Internet, c'est ce qu'il y a entre toi et le serveur où est installé le portail.

Dsl si je ne donne pas la solution, je fais encore partie de ces personnes qui n'aiment pas donner une solution toute faite.

Phenix