Sécurité - Injection de javascripts [PHP] - PHP - Programmation
Marsh Posté le 13-02-2010 à 15:34:51
t as utilisé les fonctions style htmlspecialchar(); htmlentities(); ?
droit sur tes fichiers?
Marsh Posté le 13-02-2010 à 15:49:06
d@kn1ko a écrit : t as utilisé les fonctions style htmlspecialchar(); htmlentities(); ? |
tous mes scripts sont en 644
j'ai oublié de préciser que mon fichiers robots.txt (attributs 444) est souvent modifié aussi
pour toute insertion en base, j'utilise effectivement ceci :
htmlentities(addslashes($p_value))
Marsh Posté le 13-02-2010 à 18:15:57
Tout à l'heure, j'ai vu le même pb sur mon compte OVH. Insertion d'un code dans les index.php/html et les .js. Pourtant, je ne l'utilise pas !!! Il y avait juste Eskuel (que j'ai viré) et 2/3 fichiers affichant juste les valeurs de variables PHP, le phpinfo ou des trucs du genre.
Marsh Posté le 13-02-2010 à 13:55:58
Bonjour à tous,
Après une rapide recherche dans le forum, je n'ai pas trouvé de sujet concernant ma question.
Je possède un site intégralement fait en PHP maison (pas de framework) et hébergé chez OVH.
Hier, je me suis rendu compte que toutes mes pages contenant une minuscule iframe ajoutée par un robot.
En voici le code :
Un truc moche, pas très lisible à l'oeil nu et ce bout de code a été inséré sur toute mes pages php contenant une balise body.
L'insertion se fait juste après la balide ouvrante.
Ce qui me chagrine vraiment, c'est qu'en passant par Filezilla, je me suis rendu compte que l'intégralité de mon arborescence a été
visitée et que tous les fichiers php/php5 ont été ouverts en écriture.... (j'ai pu les écraser avec les bonnes versions mais bon...)
Est-ce que quelqu'un a déjà subi ce type d'attaque ?
Est-ce que quelqu'un a une idée du type de faille sur laquelle le robot a pu travailler (que je corrige) ?
Merci d'avance pour vos retours !
Seb
---------------
Webmaster http://www.theoffspringsession.com