n'est il pas dangereux de laisser les fichiers config avec des droits en ecriture pour tous (766) comme conseillé dans le forum questions fréquentes ?
est il possible que quelqu'un vienne a effacer ces fichiers ou ecrire autre chose par dessus ?
:-?
merci
developpeur
certes, effectivement, oui ... mais comment ?
urbain
ou comment répondre a une question en en posant une autre ^^
digne des pires hommes politiques ! :-D :-D :-D :-D
Anonyme
si quelqu'un upload un fichier avec editeur--> nouvel article, le fichier est sauvegardé sur le disque dur du serveur de toute façon même si la news n'est pas publée n'est ce pas ?
php traite les fichiers aprés les avoir sauvegardé de toute façon, grâce a ce fichier malicieux, on dispose d'un moyen d'attaque tant qu'il n'est pas effacé, me trompe-je :-? :-? ?
developpeur
a ton avis ... tu peut uploader un fichier .php avec npds ?
laso
Salut,
Je viens d'uploader un fichier php caché dans une extension gif,
je suis allé pour l'executer et la seule chose qui m'est sortit c'est le script complet, il ne le traite pas, il y a moyen de l'uploader mais pas moyen de l'executer.
Boris
Normal, dev a pensé a tout! Je vous rappelle que NPDS est actuellement sans failles connues!: (Du moins, jusqu'à Narval!)
Sérieusement, Dev, tu pense vraiment à tout... Tu cartonnes! (Le met en txt, G oublié le code du smiley!)
developpeur
boris ... l'upload est un travail collectif (notamment avec snipe) et on espère qu'il est pas "troué" effectivement
Anonyme
trés bien
pas de failles de sécurité connues c'est super!
bon boulot
Anonyme
Une faille de NPDS? sûrement corrigée depuis...
juillet 2004
http://securitytracker.com/id?1010659 :-o
Boris
CT pas ca que corrigeait le pach de sécu de runner, justement?
developpeur
Rien à voir non / faille HTML ou l'on prend l'utilisateur pour un benet ... :-)