OVH Cloud OVH Cloud

injection SQL

20 réponses
Avatar
Pierre Allken-Bernard
Bonjour,
J'ai un petit site web perso (Apache, Debian).
Je précise que je connais tout ça extrêmement superficiellement (et que je ne suis pas informaticien).
J'ai reçu un mail d'un inconnu qui me dit que mon site est "vulnérable", "injection SQL", "accès
à mon identifiant SQL", etc.
J'ai cru à un spam, mais comme le français était correct,
j'ai répondu pour voir, et comme j'ai reçu une réponse, je me dit que
c'est peut être une vraie personne qui m'a écrit :) voire que mon site est peut être "vulnérable".
Mais plutôt que de prendre conseil avec cette personne (inquiétante et peu bavarde),
je me tourne vers cette aimable liste :

Qu'ai mal fait (ou pas fait) dans la configuration de Apache ?

(je précise que, grosso modo, je n'ai rien fait dans la configuration de Apache)

Merci d'avance.

PS. Dois-je stopper Apache le temps que vous me répondiez ? ;)

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe"
vers debian-user-french-REQUEST@lists.debian.org
En cas de soucis, contactez EN ANGLAIS listmaster@lists.debian.org
Archive: http://lists.debian.org/20110218131835.GB28682@allken-bernard.org

10 réponses

1 2
Avatar
moi-meme
Le Fri, 18 Feb 2011 14:20:03 +0100, Pierre Allken-Bernard a écrit :

J'ai un petit site web perso (Apache, Debian). Je précise que je connais
tout ça extrêmement superficiellement (et que je ne suis pas
informaticien). J'ai reçu un mail d'un inconnu qui me dit que mon site
est "vulnérable", "injection SQL", "accès à mon identifiant SQL", etc.



question superfaitatoire: as tu vraiment besoin de SQL ?

Sur les sites perso je n'en vois pas le besoin.

Il existe des CMS très valables n'utilisant pas de bases de données SQL
(CMSimple_XH par exemple mais il y en a d'autres)
ou des galeries (pour les photos) : ifoto, weblery et il y en a d'autres.

J'ai un site fait main qui n'utilise pas SQL et qui a un tas de
répertoires de photos.

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe"
vers
En cas de soucis, contactez EN ANGLAIS
Archive: http://lists.debian.org/4d5ea7ee$0$11775$
Avatar
Dominique Asselineau
moi-meme wrote on Fri, Feb 18, 2011 at 05:10:06PM +0000
Le Fri, 18 Feb 2011 14:20:03 +0100, Pierre Allken-Bernard a écrit :

> J'ai un petit site web perso (Apache, Debian). Je précise que je connais
> tout ça extrêmement superficiellement (et que je ne suis pas
> informaticien). J'ai reçu un mail d'un inconnu qui me dit que mon site
> est "vulnérable", "injection SQL", "accès à mon identifiant SQL", etc.

question superfaitatoire: as tu vraiment besoin de SQL ?

Sur les sites perso je n'en vois pas le besoin.

Il existe des CMS très valables n'utilisant pas de bases de données SQL
(CMSimple_XH par exemple mais il y en a d'autres)
ou des galeries (pour les photos) : ifoto, weblery et il y en a d'autres.



n'y a-t-il pas de prblème de permission ? Obligé de l'écriture pour tous...

Dominique
--

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe"
vers
En cas de soucis, contactez EN ANGLAIS
Archive: http://lists.debian.org/
Avatar
Pierre Allken-Bernard
Le 18/02/2011 à 17:10:06, moi-meme a écrit :
question superfaitatoire: as tu vraiment besoin de SQL ?
Sur les sites perso je n'en vois pas le besoin.
Il existe des CMS très valables n'utilisant pas de bases de données SQL
(CMSimple_XH par exemple mais il y en a d'autres)
ou des galeries (pour les photos) : ifoto, weblery et il y en a d'autres.
J'ai un site fait main qui n'utilise pas SQL et qui a un tas de
répertoires de photos.



En effet, mais quand j'ai découvert tout ça (en 2006), j'ai installé
un moteur de blog (Wordpress) et d'autres choses du même genre
qui ne me laissaient pas le choix : il leur faut une base de données.

Si c'était à refaire, et dans l'état actuel de mes connaissances,
j'écrirais un mini moteur de blog, avec peu de PHP et beaucoup de Python,
et des données stockées dans un gros fichier XML :)

Pierre

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe"
vers
En cas de soucis, contactez EN ANGLAIS
Archive: http://lists.debian.org/
Avatar
Stephane Bortzmeyer
On Fri, Feb 18, 2011 at 02:40:04PM +0100,
Jean-Michel OLTRA wrote
a message of 34 lines which said:

Tu trouveras abondance de documentation sur le ouèbe.



Par exemple, pour démarrer en français :

http://www.bortzmeyer.org/sql-injection.html

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe"
vers
En cas de soucis, contactez EN ANGLAIS
Archive: http://lists.debian.org/
Avatar
fra-duf-no-spam
Le 15023ième jour après Epoch,
Pierre Allken-Bernard écrivait:

Donc Apache est innocenté, au temps pour moi, et c'est mon code php
qui est incomplet, c'est ça ?



Non, c'est pas ton code, c'est ta question.

Que t'as dit le mail en question, que fais-tu tourner sur ton serveur,
quels sont tes "scripts", etc...

Moins tu en dis, moins on peut t'aider...

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe"
vers
En cas de soucis, contactez EN ANGLAIS
Archive: http://lists.debian.org/
Avatar
Pierre Allken-Bernard
Le 19/02/2011 à 01:33:00, François TOURDE a écrit :
Que t'as dit le mail en question, que fais-tu tourner sur ton serveur,
quels sont tes "scripts", etc...
Moins tu en dis, moins on peut t'aider...



Le mail en question était très lacunaire.
Mais grâce à quelqu'un de la liste, j'ai lancé wapiti à l'attaque
de mon site et il m'a indiqué les formulaires qui posent problème
(des formulaires classique avec des pages php). Le seul mystère pour moi
c'est pourquoi certains formulaires et pas d'autres
(sachant que ils sont tous (mal) écrits par moi).

Pierre

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe"
vers
En cas de soucis, contactez EN ANGLAIS
Archive: http://lists.debian.org/
Avatar
mouss
Le 18/02/2011 18:10, moi-meme a écrit :
Le Fri, 18 Feb 2011 14:20:03 +0100, Pierre Allken-Bernard a écrit :

J'ai un petit site web perso (Apache, Debian). Je précise que je connais
tout ça extrêmement superficiellement (et que je ne suis pas
informaticien). J'ai reçu un mail d'un inconnu qui me dit que mon site
est "vulnérable", "injection SQL", "accès à mon identifiant SQL", etc.



question superfaitatoire: as tu vraiment besoin de SQL ?

Sur les sites perso je n'en vois pas le besoin.

Il existe des CMS très valables n'utilisant pas de bases de données SQL
(CMSimple_XH par exemple mais il y en a d'autres)



oui, mais si Pierre a des lacunes en sécurité, ça va juste déplacer le
problème. Le problème n'est pas fondamentalement lié à SQL, mais à la
validation des entrées. après, que ce soit une injection SQL, une
injection SMTP, une injection shell, une injection ldap, une "inclusion
de fichier", un "directory traversal", ..., c'est toujours un souci.


http://www.phpfreaks.com/tutorial/php-security
http://www.owasp.org/index.php/Main_Page

ou des galeries (pour les photos) : ifoto, weblery et il y en a d'autres.

J'ai un site fait main qui n'utilise pas SQL et qui a un tas de
répertoires de photos.




Je ne sais pas si c'est ton cas, un site statique est très bien si on
n'a pas besoin d'interaction avec le visiteur (commentaires, upload,
recherche, ...). Il suffit d'utiliser un script pour générer une
arborescence à partir de "sources". on rejoint alors le mode: édition ->
compilation -> livraison.

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe"
vers
En cas de soucis, contactez EN ANGLAIS
Archive: http://lists.debian.org/
Avatar
corbie
Le vendredi 18 février 2011, Pierre Allken-Bernard a écrit :
Bonjour,
J'ai un petit site web perso (Apache, Debian).
Je précise que je connais tout ça extrêmement superficiell ement (et que je ne suis pas informaticien).
J'ai reçu un mail d'un inconnu qui me dit que mon site est "vulnà ©rable", "injection SQL", "accès
à mon identifiant SQL", etc.
J'ai cru à un spam, mais comme le français était correct,
j'ai répondu pour voir, et comme j'ai reçu une réponse, je me dit que
c'est peut être une vraie personne qui m'a écrit :) voire que m on site est peut être "vulnérable".
Mais plutôt que de prendre conseil avec cette personne (inquiét ante et peu bavarde),
je me tourne vers cette aimable liste :
Qu'ai mal fait (ou pas fait) dans la configuration de Apache ?
(je précise que, grosso modo, je n'ai rien fait dans la configuratio n de Apache)
Merci d'avance.
PS. Dois-je stopper Apache le temps que vous me répondiez ? ;)


--------------------------

Un magazine actuellement en vente dans toutes bonnes librairies,
traite du sujet :

"injection SQL : protéger votre site Internet d'attaques"

toutes les astuces utilisées par les Hackers et comment y remédie r.

Désolé, je n'ai pas le nom de ce magazine mais si tu les feuillet tes
dans le rayon des magazines Linux, tu ne peux le manquer.

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe"
vers
En cas de soucis, contactez EN ANGLAIS
Archive: http://lists.debian.org/
Avatar
Lucas
--00163630f8273a8328049ccb4bbe
Content-Type: text/plain; charset=ISO-8859-1
Content-Transfer-Encoding: quoted-printable

Bonjour,

Après une découverte comme cela, même si cette personne t'a averti pa r mail
il est fortement conseillé de procéder à une réinstallation compl ète (après
avoir résolu le problème bien sur). Tu ne sais pas forcement si quelqu' un
est déjà passé par la et a corrompu certains fichiers (ex. un fichier php,
l'ajout de taches cron, installation d'une backdoor, etc ...).
Donc dans le cas d'une réinstallation faire attention aux fichiers que l' on
réinstalle sur le "nouveau" serveur.
Il est également possible qu'une personne ai récupéré les mots de p asse que
tu utilisais sur ce serveur.

Si tu as plus de questions,

L.

--00163630f8273a8328049ccb4bbe
Content-Type: text/html; charset=ISO-8859-1
Content-Transfer-Encoding: quoted-printable

Bonjour,<br><br>Après une découverte comme cela, même si cette person ne t&#39;a averti par mail il est fortement conseillé de procéder à u ne réinstallation complète (après avoir résolu le problème bien s ur). Tu ne sais pas forcement si quelqu&#39;un est déjà passé par la et a corrompu certains fichiers (ex. un fichier php, l&#39;ajout de taches cron, installation d&#39;une backdoor, etc ...).<br>

Donc dans le cas d&#39;une réinstallation faire attention aux fichiers qu e l&#39;on réinstalle sur le &quot;nouveau&quot; serveur.<br>Il est éga lement possible qu&#39;une personne ai récupéré les mots de passe que tu utilisais sur ce serveur.<br>

<br>Si tu as plus de questions,<br><br>L.<br><br><br>

--00163630f8273a8328049ccb4bbe--

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe"
vers
En cas de soucis, contactez EN ANGLAIS
Archive: http://lists.debian.org/AANLkTimZ-On52jn+
Avatar
fra-duf-no-spam
Le 15024ième jour après Epoch,
Pierre Allken-Bernard écrivait:

Le 19/02/2011 à 01:33:00, François TOURDE a écrit :
Que t'as dit le mail en question, que fais-tu tourner sur ton serveur,
quels sont tes "scripts", etc...
Moins tu en dis, moins on peut t'aider...



Le mail en question était très lacunaire.
Mais grâce à quelqu'un de la liste, j'ai lancé wapiti à   l'attaque
de mon site et il m'a indiqué les formulaires qui posent problè me
(des formulaires classique avec des pages php). Le seul mystère pour moi
c'est pourquoi certains formulaires et pas d'autres
(sachant que ils sont tous (mal) écrits par moi).



Je ne connais pas Wapiti, mais il me semble difficile pour lui de savoir
si tel ou tel formulaire contient une éventuelle injection SQL ou autre
inclusion de fichier.

Idéalement, si tu veux des infos sur pourquoi tel formulaire n'est pas
étanche, ou tel autre l'est considéré comme étanche par wapiti, il
faudrait les poster.

Par contre, ici, c'est une liste Debian, donc les formulaires à và ©rifier
seraient plus pertinents sur une liste PHP ou équivalent. Au pire,
étiquette le sujet de ton mail avec la marque [HS] par exemple, ça
évitera de t'attirer les foudres de vieux cons comme moi ;)

Et poste pas ça un vendredi, c'est spécial le vendredi ici...

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe"
vers
En cas de soucis, contactez EN ANGLAIS
Archive: http://lists.debian.org/
1 2