Twitter iPhone pliant OnePlus 11 PS5 Disney+ Orange Livebox Windows 11

Piratage Mysql

37 réponses
Avatar
Frédéric ZULIAN
Bonjour,

Je viens de me faire pirater ma base de données MYSQL.
apache 2.2.19-2
mysql-server 5.1.58-1


Le petit plaisantin, qui m'a envoyé un mail pour m'avertir de son
« exploit » utilise win NT 5 avec HAVIJ v1.15.

Il a récupéré toute la base : Identifiant et mdp.

Du coût je n'ose plus redémarrer mon serveur.

Une idée de la parade ?

--

Frédéric
F1sxo



--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe"
vers debian-user-french-REQUEST@lists.debian.org
En cas de soucis, contactez EN ANGLAIS listmaster@lists.debian.org
Archive: http://lists.debian.org/20110915204121.GA11056@zulian.com

7 réponses

1 2 3 4
Avatar
Jean-Yves F. Barbier
On Sun, 18 Sep 2011 12:32:47 +0200, Aéris wrote:

...
J'ai le droit à un joker pour les concepteurs de la base antéri eure ? =)



C'est pas possible!?

...
> Là n'était pas le PB, il se trouve dans la phrase au-dessus: comment
> avez-vous pu accepter de reprendre cette DB telle quelle?!;

Faut bien travailler parfois =)



À n'importe quel prix (heu... perte)?

...
La plupart du temps, le client est elle-même prestataire et se rend
compte qu'il ne pourra pas tenir les délais de l'appel d'offre initi al,
mais il doit bosser. El prend le contrat, et sous-traite au forfait une
partie plus ou moins cruciale, en tentant de cacher la misère.
Celui qui signe la sous-traitance s'engage avec obligation de résult at,
ne tiendra pas ses délais, mais la boîte d'origine pourra rejet ter la
faute du retard (anticipé…) sur son presta, voire lui faire payer des
pénalités qui compenseront celles (prévues…) que l a boîte doit payer à
son client final.



Comme disait Coluche: "et dire qu'il suffirait de ne pas l'acheter pour que ça
ne se vende pas" (mais je comprends que le taff ne courant pas les rues...)

...
> C'est plus une usine à gaz mais un complexe pétrolier au gran d complet ton
> histoire :(

C'est souvent le cas en système d'info, tu ne dépends que trà ¨s rarement
que de ton seul sous-système.
La plupart du temps, tu t'interfaces avec des systèmes tiers, via
web-service, échange de fichiers, FTP, SSH, messaging…
La base de données est souvent totalement contre-indiqué pour c e genre
d'usage (N clients différents, polling de masse, données peu ou pas
structurées, contrôle d'intégrité et de cohérenc e, chiffrement, signature…)



Ca d'accord, mais quand même, à ce point ça fait beaucoup.

...
Le pire cas que j'ai vu passer, c'est une incompréhension sur un ter me
du langage courant, qui changeait tout le fonctionnement du système si
on prenait sa signification réelle métier.
En gros, c'était comme si je te disais « tu n'as pas étein t la lumière
». En langage courant, tu en comprends qu'elle est allumée et q ue tu
dois aller l'éteindre. En langage métier, ça signifiait qu 'elle était
peut-être allumée et qu'il fallait l'éteindre, mais aussi que si elle
était éteinte, il fallait l'allumer puis l'éteindre aussit ôt !
Faute de specs dignes de ce nom, déboîtage du projet…



Tu devrais faire un blog avec tous tes déboires: on dirait du Victor H ugo,
avec le client dans le rôle de Ténardier; et puis tu pourrais int ituler
les commentaires "la p'tite causette" ;-)

Je pensais naïvement qu'avec le temps les déboires des SSII s'à ©taient un peu
atténués, mais je m'aperçois que c'est exactement le contrai re.

--
Please read the prospectus carefully before you invest or send money.

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe"
vers
En cas de soucis, contactez EN ANGLAIS
Archive: http://lists.debian.org/
Avatar
Aéris
-----BEGIN PGP SIGNED MESSAGE-----
Hash: SHA1

Le 18/09/2011 14:20, Jean-Yves F. Barbier a écrit :
Faut bien travailler parfois =)



À n'importe quel prix (heu... perte)?



Certains soutiennent qu'il vaut mieux 10 ingés sur un truc qui ne
rapporte rien au final (coût salarial = X, facturation client = X) que
10 ingés en intercontrat (coût salarial = X, facturation client = 0) =)

Tu devrais faire un blog avec tous tes déboires: on dirait du Victor Hugo,
avec le client dans le rôle de Ténardier; et puis tu pourrais intituler
les commentaires "la p'tite causette" ;-)



Ouaip, il risquerait d'être assez rapidement rempli je pense ^_^

Je pensais naïvement qu'avec le temps les déboires des SSII s'étaient un peu
atténués, mais je m'aperçois que c'est exactement le contraire.



Ben tant qu'on restera dans le fonctionnement actuel des appels d'offre,
c'est-à-dire un choix de prestataire fonction du montant du devis à 90%
de la décision, on aura forcément ce genre de problème.
Quand on signe enfin un contrat, le 1er réflexe au niveau technique,
c'est presque « Merde, on était moins cher que tout le monde, qu'est-ce
qu'on a raté ‽‽‽ » et d'aller au charbon pour tenter de connaître les
tarifs des devis de la concurrence et des infos pour savoir où on va se
faire niquer et qu'eux avaient vu.
À titre de comparaison avec l'Allemagne (où les achats refuseront
purement et simplement une proposition en dessous de l'estimation
interne et où la MOA est prêt à mettre plus de moyen à condition de
garanties fortes de tenir les délais) qui doit obtenir des taux de
dépassement de projet de l'ordre de 20%, en France on serait plutôt à 80%…
Le mode « forfait » est souvent vu par les clients comme un bon moyen de
se faire financer le projet par le prestataire, parfois avec des
méthodes douteuses, comme par exemple de faire miroiter de la régie ou
de la TMA à long terme si on mène le projet forfaitisé à son terme (quoi
qu'il en coûte au presta, et quelque soit le retard).

À ce sujet, je serais d'ailleurs intéressé par des retours d'autres
collègues de SSII (voire de clients, mais là j'ai des doutes d'en avoir
un jour !), parce que malgré que la situation me semble générale, il y a
une espèce d'Omertà là-dessus, et qu'au contraire tout le monde y fonce
tête baissée, par peur de la perte du client.

- --
Aeris
-----BEGIN PGP SIGNATURE-----
Version: GnuPG v1.4.11 (GNU/Linux)
Comment: Using GnuPG with Mozilla - http://enigmail.mozdev.org/

iQEcBAEBAgAGBQJOdefTAAoJEK8zQvxDY4P9AQgIAJS4GFX1gNJU7CQnTx/tWgp1
62NJZZQu8bQ80HL8wHZRe9xN16wREAluOmb+AsWwRBwZvUK4RCHnfCBDABx1UYBQ
a4A0jrADV/6849V82iEInc5NeUj1/pdZmiojN22tpi/qMl4MtC8N2h5vs5SDTIV1
NOUtDNStSgmQWRiwnxOYekazQo4elkcBAPgfnFPEG5QnysIstsTzhyS4z4OrhCb2
i/l8rIbszxru6B4Slvp4C2Ufg9oYDmERjpKhg0nxdy5UZAjyDIbyuUJnIJfIda96
kCGsVbT1KdSvkM7tJrvD/GF1r4oB1x7BIenSuH7S/QcSoVqiKnQvC97UCpi3q74 =Dg2C
-----END PGP SIGNATURE-----

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe"
vers
En cas de soucis, contactez EN ANGLAIS
Archive: http://lists.debian.org/4e75e7d9$0$15032$
Avatar
Jean-Yves F. Barbier
On Sun, 18 Sep 2011 14:45:13 +0200, Aéris wrote:

...
À titre de comparaison avec l'Allemagne (où les achats refusero nt
purement et simplement une proposition en dessous de l'estimation
interne et où la MOA est prêt à mettre plus de moyen à   condition de
garanties fortes de tenir les délais) qui doit obtenir des taux de
dépassement de projet de l'ordre de 20%, en France on serait plutà ´t à 80%…



Ta réflexion est intéressante et correspond à mes propres re tours Allemands.

Il est d'ailleurs assez inique de constater que sur les 30 dernières a nnées,
eux ont amélioré leur situation (les français, particulià ¨rement, les disaient
lourds, lents, trop planificateurs et pas assez déhotteurs au pied lev é) en
"piquant" de la spontanéité ici; alors que dans le même temp s le trait
"système-D" des français s'est amplifié au point de devenir une caricature,
sans avoir rien retiré de leurs coopérations avec nos voisins d'o utre-Rhin...

--
Horse sense is the thing a horse has which keeps it from betting on people.
-- W. C. Fields

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe"
vers
En cas de soucis, contactez EN ANGLAIS
Archive: http://lists.debian.org/
Avatar
fabrice régnier
'lut,

Même mieux, sauf raisons particulières (VPN…), la conf de MySQL ne
devrait écouter que sur lo !


éclaire ma lanterne. lo, c'est pas pareil que localhost ?

f.

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe"
vers
En cas de soucis, contactez EN ANGLAIS
Archive: http://lists.debian.org/4e76ef3c$0$11438$
Avatar
Aéris
-----BEGIN PGP SIGNED MESSAGE-----
Hash: SHA1

Le 19/09/2011 10:00, fabrice régnier a écrit :
éclaire ma lanterne. lo, c'est pas pareil que localhost ?



lo, c'est l'interface réseau loopback
localhost, c'est l'adresse réseau local (127.0.0.1, ::1, …)

- --
Aeris
-----BEGIN PGP SIGNATURE-----
Version: GnuPG v1.4.11 (GNU/Linux)
Comment: Using GnuPG with Mozilla - http://enigmail.mozdev.org/

iQEcBAEBAgAGBQJOd38QAAoJEK8zQvxDY4P9fPMIAIoIfJ9nuBI/WZBJE/9q8I+v
ZfRcvCoBC6aZHD09Ub+B+XquyHRjlw7Mz2KADUK8t6F5nkxQ+5jIkVHL1i+C8TKB
usHyPPTseGO1FRaAPU0NR524KdQTXIUQLnoDKSm90nuQ7YKZ6Wh1JJ22GsHKm2Rk
Xtc1OzfqWQWFEksQ/tJa0xL213qlwJp864frYDoc5DDKBC+VxjdAvIs6zQuxL4AA
P+hU5xSYdjI70aMUrQjCvnUe361oSenU/DjhcMbFr/TE/3mCBd20qSiUDaOtvur+
mVHr9rtYG3or8Jxx2q26BRo/OD8kOgSx5o98GxBC5LkJfzSDm8nKE8QgsnuHqfs =V+G4
-----END PGP SIGNATURE-----

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe"
vers
En cas de soucis, contactez EN ANGLAIS
Archive: http://lists.debian.org/4e777f16$0$683$
Avatar
fabrice régnier
'lut,

lo, c'est l'interface réseau loopback
localhost, c'est l'adresse réseau local (127.0.0.1, ::1, …)


Mince, je vois pas la différence :(

Pour moi, lo, c'est le nom de l'interface (comme eth0) et localhost
c'est l'adresse de cette interface. (http://tldp.org/LDP/nag/node66.html)

Me gourre-je ?

a+

f.

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe"
vers
En cas de soucis, contactez EN ANGLAIS
Archive: http://lists.debian.org/4e783e2d$0$18115$
Avatar
Jean-Yves F. Barbier
On Tue, 20 Sep 2011 09:18:04 +0200, fabrice régnier fr>
wrote:

> lo, c'est l'interface réseau loopback
> localhost, c'est l'adresse réseau local (127.0.0.1, ::1, …)
Mince, je vois pas la différence :(

Pour moi, lo, c'est le nom de l'interface (comme eth0) et localhost
c'est l'adresse de cette interface. (http://tldp.org/LDP/nag/node66.html)

Me gourre-je ?



Non, mais tu devrais te relire plus souvent, ça t'éviterais de te contredire
en 3 lignes.

--
Bringing your mate to a convention is like taking a game warden hunting.

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/fr/FrenchLists

Pour vous DESABONNER, envoyez un message avec comme objet "unsubscribe"
vers
En cas de soucis, contactez EN ANGLAIS
Archive: http://lists.debian.org/
1 2 3 4