banniere ipsyn.net
Nous contacter Plan du site Agenda Accueil
Vous êtes ici : Exploitation d’une faille dans phpBB
Association
Documents relatifs à l’association IPsynergies.
Calendrier
Comptes Rendus
Statuts

Projets
Projets de l’association IPsynergies
Hébergements
Projets GPL

Technique
Documents techniques d’IPsyn
Documentations
Peers
Services
Statistiques


Bookmarks
Harlem 13 Gigapixels
  

L’annuaire d’ipsyn
  L’annuaire d’ipsyn regroupe l’ensemble des liens references par nos utilisateurs.

Mirroirs locaux
  Mirroirs locaux de quelques sites ftp.

CGI de calcul de netmask
  Script CGI de calcul de netmask.

Traceroute
  Traceroute à partir du réseau IPsyn.

Smokeping
  Graphiques, fait par smokeping, de temps de réponse vers d’autres réseaux.

Rotate_url
  script CGI permettant d’afficher plusieurs pages a intervalles reguliers et de maniere sequentielle.

Paquets debian locaux
  sites de paquets debian recompiles par l’equipe d’ipsyn.

Le NOC de IPsyn (accès restreint)
  Le NOC de IPsyn (accès restreint)

Documentations de sysctl
  Un tutoriel sur ipsysctl, la configuration IP du noyau par /proc .

Graphiques IPsyn
  Graphiques des ressources IPsyn.

Septembre


12345
6789101112
13141516171819
20212223242526
27282930


Exploitation d’une faille dans phpBB
dimanche 26 décembre 2004

Ipsyn n’aura pas ete epargne par la failel sur le forum phpBB (j’imae pas le forums .. et ils me le rendent bien :-/)

Le soir du reveillon de noel (le 24 decembre vers 23h30), une mec qui ne doit pas avoir de vie en dehors du net, n’a rien trouver de mieux que d’exploiter cette faille sur un phpBB qui trainait sur une site que nous hebergions.

Resultat : il a obtenu les droit equivalent a www-data sur le serveur web principal, et a remplace tous les fichiers php et html, accessible par l’utilisateur www-data, par son petit message perso.

Les sites les plus touches sont ceux qui faisaient tourne spip, car du fait de son installation, il y a plein de fichier html et php qui appartiennent a www-data.

Paliatif : j’ai redemarre le serveur web le samedi 25 decembre, en passant le php en cgi et en utilisant suexec. Cela aura le merite de cantonner, dans le futur, ce genre de probleme au site concerne. J’ai renonce a passer le php en safe_mode, car il y a vraiment trop de soft qui ne passent pas en safe_mode.

Conclusion : si vous avez toujours des problemes pour faire tourner votre site, contactez-moi


Dans la même rubrique :
Problème sur notre serveur mysql




Proposer un article | Nous contacter | Plan du site | Admin | Accueil