logo

NPDS : Gestion de contenu et de communauté


Content & Community Management System (CCMS) robuste, sécurisé, complet, performant, parlant vraiment français, libre (Open-Source) et gratuit.
30 visiteur(s) et 0 membre(s) en ligne.
Activité du Site

Pages vues depuis 25/05/2001 : 109 372 669

  • Nb. de membres 8 695
  • Nb. d'articles 1 695
  • Nb. de forums 26
  • Nb. de sujets 8
  • Nb. de critiques 92

Top 10  Statistiques

Index du forum »»  Sécurité »» Piratage dans le forum

Nouveau sujet
 Piratage dans le forum#22834Répondre

19Contributeur(s)
PhilGuendeveloppeurAnonymefabinoboulBoriscanassonJireckabballeloup31mrottaaidadomicilkillingleclub666lopezxgoninGiamDocfliaigrejacma
3 Modérateur(s)
developpeurjpbJireck
Jireck Jireckicon_post
je voulais voir un exemple en ligne.
voir l'extraction de la ligne de la bdd.

car pouvoir poster sur un forum reservé aux membres signifie qu'il trompe la variable $user et les secu sur cette variable...

developpeur developpeuricon_post
exacte jireck / il peut s'agir d'un cookie forgé mais avec pour base un vrai membre du site.

A suivre en tous les cas
Anonyme Anonymeicon_post
bonjour Dev,
j'ai regardé dans la base mais rien vu d'anormal si ce n'est une inscription douteuse "nampooca" le 19
Continue à chercher une anomalie...


Message édité par : arenan / 20-09-2007 18:06

boul boulicon_post
Bonsoir,

Curieux tout ça car, si ma mémoire est bonne :
Tout comme moi, Arenan est hébergé chez PHPNET
Tout comme moi, en avril des mots de passes d'utilisateurs de son site sont devenus inutilisables (supprimés ou modifiés)
Tout comme moi, il subit la même attaque dans son forum avec le même post : interracial group sex picture

Dans mes log : rien vu d'anormal
Ceux d mon hébergeur : je suis trop béotien pour savoir où les trouver !!!
dans ma base plus de trace, j'ai eu tellement peur que j'ai tout viré

Par contre, j'utilise OScommerce dans le même compte, mais avec une autre BDD et dans un autre répertoire.

Or quand je me connecte à la base d'OScommerce via PHPmyadmin, j'accède non pas à une base mais j'ai le choix entre 2 bases : la mienne et une autre que je n'ai pas créée et qui se nomme : information_schema

dedans : 16 tables dont celle-ci qui me semble étrange : SCHEMA_PRIVILEGES
dont la structure et le contenu sont :

Note : dans la prmière ligne de contenu j'ai ajouté de / pour bien séparer le contenu des champs

GRANTEE TABLE_CATALOG TABLE_SCHEMA PRIVILEGE_TYPE IS_GRANTABLE
'turbo1'@'%' / NULL / turbo1 / SELECT / YES
'turbo1'@'%' NULL turbo1 INSERT YES
'turbo1'@'%' NULL turbo1 UPDATE YES
'turbo1'@'%' NULL turbo1 DELETE YES
'turbo1'@'%' NULL turbo1 CREATE YES
'turbo1'@'%' NULL turbo1 DROP YES
'turbo1'@'%' NULL turbo1 REFERENCES YES
'turbo1'@'%' NULL turbo1 INDEX YES
'turbo1'@'%' NULL turbo1 ALTER YES
'turbo1'@'%' NULL turbo1 CREATE TEMPORARY TABLES YES
'turbo1'@'%' NULL turbo1 LOCK TABLES YES
'turbo1'@'%' NULL turbo1 EXECUTE YES
'turbo1'@'%' NULL turbo1 CREATE VIEW YES
'turbo1'@'%' NULL turbo1 SHOW VIEW YES
'turbo1'@'%' NULL turbo1 CREATE ROUTINE YES
'turbo1'@'%' NULL turbo1 ALTER ROUTINE YES

turbo1 c'est mon répertoire

Tout cela n'a peut-être rien à voir mais c'est curieux, d'autant que je n'ai vraiment pas créé cette base !!!!!!!!!
Anonyme Anonymeicon_post
Je crois que toutes les bases de données chez phpnet ont cela.
En tous les cas, j'ai la même chose.
C'est vrai que nous avons eu les mêmes soucis pour mot de passe.
A suivre...
Jireck Jireckicon_post
schema oui c'est normale...

par contre, vous avez reinitialisé votre table user apres le piratage ou autres....

renseigner nous des que vous avez des infos ;-)
boul boulicon_post
Pour ma part, je n'ai pas réinitialisé la totalité de la table user, j'ai simplement recréé des mots de passe pour les utilisateurs qui s'étaient manifestés car à priori tous n'étaient pas concernés.
J'ai consaté ensuite que certains, qui ne s'étaitent pas manifestés, (pas tous) s'étaient créés un nouveau compte, visiblement leur MP ne fnctionnait plus.
D'autres enfin utilisent toujours leur compte et MP d'origine

Est-il plus prudent de réinitialiser toute la table ?
Jireck Jireckicon_post
Il faudrait, je pense déjà savoir si il n'y as pas eu de user "bidon" créé, ce qui permettrai d'acceder comme un membre.

dev > ne peut on pas passer par une injection si on a un compte user actif donc un cookie valide ?

Donc pour boul et arenan, je vérifierais déjà les chmod de tous les fichiers et je regarderais si je n'est pas de compte user bidon...

Il faut regarder si vous n'avez pas de module en commun entre vous (boul & arenan) pour voir si ca ne serait pas un module qui pose probleme...

Voila pour l'instant mes recommandations.
Anonyme Anonymeicon_post
Merci Jireck, je vais creuser avec Arenan et vérifier les chmod
boul boulicon_post
Oups, c'était moi, je n'était pas connecté !
abbal abbalicon_post
Bonjour,

J'ai le même problème, un message publicitaire est apparu sur mon forum aujourd'hui, sans nom.
J'ai une adresse IP 59.77.21.250.
Je veux bien participer pour aider à trouver d'ou vient le petit problème.

NPDS 5.10
Voici mes modules installés :
- Compteur de visites v2.0
- url-rewriting

Mes chmod sont apparement bon

Cordialement
leloup31 leloup31icon_post
Adresse du site? quel hébergeur?
mrotta mrottaicon_post
J'ai eu le même souci cette nuit.

Un message qui apparait sur un forum normalement réservé aux membres. En fait, tous les forums sont réservés aux membres.

Et pas d'utilisateur dans le message.

Site : www.archers-brunstatt.org
Hébergeur OVH

Je pencherai vers une faiblesse sur la page d'ajout des messages, peut-être un push directe.

Les inscriptions sont fermées, donc obligation de passer par le webmaster pour créer un compte. Pas de compte bidon créé et effacé (a priori).
fabino fabinoicon_post
idem sur mon forum réservé "Utilisateur enregistré", des pollutions depuis quelques jours. Exemple :
http://www.clubopera.com/viewtopic.php?topic=335&forum=14
Hébergeur : Nuxit
abbal abbalicon_post
Re,

Site : http://livebox.nigateo.info
Hebergeur : 1&1

:-)
boul boulicon_post
Bonjour,

Ca commence à faire beaucoup !!!

Coté modules j'ai :
Gestion de gallery de derumier
TD-gallerie
encapsuleur
admin static
centralboard (installé mais non utilisé)
boul boulicon_post
Je vais faire la mise à jour de mon site dans les prochains jours.
Je pense procéder comme suit :
Décompresser les fichiers en local
Transférer les répertoires et fichiers chez mon hébergeur (sans écraser les répertoires qui contiennent des images)
Modifier les fichiers config.php et upload.php avec mes paramètres.

Si je me prépare à faire une erreur, merci de me le signaler
Jireck Jireckicon_post
Citation : boul

Bonjour,

Ca commence à faire beaucoup !!!

Coté modules j'ai :
Gestion de gallery de derumier (plus maintenu / secu ??)
TD-gallerie (secu ok)
encapsuleur (si c'est encapsuleur sable => secu ok)
admin static (plus utile normalement avec les sections => secu ??)
centralboard (installé mais non utilisé) (secu ???)
boul boulicon_post
Merci Jireck

Gestion de gallery de derumier : je ne l'utilise plus, je vais virer dans la MaJ
encapsuleur : je vais virer dans la MaJ
Admin static : je vais virer dans la MaJ
centralboard :je vais virer dans la MaJ
Jireck Jireckicon_post
tiens nous au courant