logo

NPDS : Gestion de contenu et de communauté


Content & Community Management System (CCMS) robuste, sécurisé, complet, performant, parlant vraiment français, libre (Open-Source) et gratuit.
34 visiteur(s) et 1 membre(s) en ligne.
Activité du Site

Pages vues depuis 25/05/2001 : 108 407 472

  • Nb. de membres 8 693
  • Nb. d'articles 1 695
  • Nb. de forums 26
  • Nb. de sujets 8
  • Nb. de critiques 92

Top 10  Statistiques

Index du forum »»  Sécurité »» Audit v5.0 RUNNER

Nouveau sujet
 Audit v5.0 RUNNER#16485Répondre

12Contributeur(s)
developpeuroimNoSPGiamDocAnonymelebowBorisTitowebservor[-Jarod-]Jireckurbain
3 Modérateur(s)
developpeurjpbJireck
GiamDoc GiamDocicon_post
c'est plus un développeur , c'est un génie :-D
lebow lebowicon_post
génial idée !!! :=!
Anonyme Anonymeicon_post
Hello je suis Romano un poto de NoSP :)

Je te donne mon avi perso.
Je pense que la plupart des mots "sensibles" sont répertoriés dans url protect donc je me demande un peu ce que tu veux mettre à jour dedans (tu bloques l'exploitation de XSS grâce a !document.cookie! banni, tu empêches l'exploitation de SQL Injection grâce à select, union banni ok).

Cepandant, on ne passe pas forcement par une url pour expoiter une faille. On peut utiliser un cookie ou un formulaire (upload), et je ne sais pas si ton code bloquerai également ces types de variables (à priori il filtre !document.cookie! mais pas UNION SELECT sur des variables POST).

Sans oublier qu'il y a peut être encore moyen de contourner le filtre (on a peut être pas tout trouvé :-D ) !

Je pense que le mieu serai, dans l'interface d'administration, de faire une partie sécurité où le webmaster est au courant des derniers problèmes de sécu sur NPDS avec un lien du patch correctif.

Cette partie news serai gérée par toi, tu posterais une alerte qui s'afficherai sur tous les portails NPDS inscrits.

Voilà c'est mon idée sur la chose :=!
webservor webservoricon_post
Romano > effectivement, t'es encore plus génie que dev le génie. (:d)

Sinon, en plus d'afficher les MAJs, il faudrait ajouter un truc "Vérifier la version de NPDS" comme sur d'autre CMS/Scripts ...(ba vi, tant qu'a faire)
developpeur developpeuricon_post
Citation : Anonyme

Hello je suis Romano un poto de NoSP :)
==> tcho roman

Je te donne mon avi perso.
Je pense que la plupart des mots "sensibles" sont répertoriés dans url protect donc je me demande un peu ce que tu veux mettre à jour dedans (tu bloques l'exploitation de XSS grâce a !!document.cookie!! banni, tu empêches l'exploitation de SQL Injection grâce à select, union banni ok).
==> l'exemple de Santy ou de la dernière attaque contre PHPBB (Le forum de NPDS est un PHPBB 1.x) sont des exemples de ce qu'url_protect permet de faire : en fait il a été conçu pour lutter contre la charge CPU générée par les attaques de Santy.

Cepandant, on ne passe pas forcement par une url pour expoiter une faille. On peut utiliser un cookie ou un formulaire (upload), et je ne sais pas si ton code bloquerai également ces types de variables (à priori il filtre !!document.cookie!! mais pas UNION SELECT sur des variables POST).
Sans oublier qu'il y a peut être encore moyen de contourner le filtre (on a peut être pas tout trouvé :-D ) !
==> Yes, derrière url_protect, il y a RemoveHack ... mais le "monde parfait" n'existe pas ...

Je pense que le mieu serai, dans l'interface d'administration, de faire une partie sécurité où le webmaster est au courant des derniers problèmes de sécu sur NPDS avec un lien du patch correctif.
Cette partie news serai gérée par toi, tu posterais une alerte qui s'afficherai sur tous les portails NPDS inscrits.
==> C'est l'idée de base avec en plus la possibilité d'installer rapidement un composant de sécurité (comme URL_PROTECT).


On parle de la même chose en fait. je vais bosser sur ce genre de concept après Sable et si NoSP et/ou toi avez encore un peut de temps ... / vous me direz ce que vosu en pensez.
Anonyme Anonymeicon_post
Oui bien sur je peux r'aider sans soucis. Je pense que si NoSP est libre il t'aidera volontier egalement ;)

Dans ce cas ce projet semble effectivement interessant, il permeterai en cas de decouverte de faille, de corriger rapidement le problème avant une publication d'exploit publique par exemple.

Bonne initiative :=!
NoSP NoSPicon_post
Pas de problème (avec plaisir même :) ) DoncRomano première chose tu t'inscris :)
[-Jarod-] [-Jarod-]icon_post
:=! pour l'état d'esprit !
NoSP NoSPicon_post
ouep c'est ça pour la NPDS attitude :b
Jireck Jireckicon_post
Dev > Ca aide ce que je t'est filer ?
developpeur developpeuricon_post
Pour la future application d'installation et d'alerte de SECU : oui !
Anonyme Anonymeicon_post
Citation : Anonyme 

Salut
Romano et moi avons quelques peu audité le portail NPDS v5.0 RUNNER. Il semblerait que nous y avons trouvés plusieurs problèmes de sécurités. Notamment des problèmes de xss non permanent, de path disclosures, un xss permanent dans le forum et deux gros problèmes de sql injection (glossaire et Lien Web). Nous ne rentrerons pas dans les détails (script kiddies obligent ;-) ) Une nouvelle version à venir :-?

Cordialement Romano et NoSP 
urbain urbainicon_post
les anonymes qui citent comme ça et qui rajoutent rien ... c'est des bots de moteurs de recherche ou quoi ? :-?
Jireck Jireckicon_post
Romano et NoSP sont connu et sympa.... heu

Mais y'a que NoSP qui a un compte.

Je viens de comprendre ....

Je sais pas :-P