Accueil Foire Aux Questions Trouver d'autres membres Rechercher Utilisez le vBpad pour stocker des notes personnelles Ici, vous pouvez voir les sujets auxquels vous avez souscris, vos messages privés; et modifier vos informations personnelles et préférences. Statistiques du forum Enregistrez vous gratuitement ! Se déconnecter  
Forum OXMO Forum OXMO > Section Technique > Actualité - Débats > [ACTU] Un scan automatique recherche les failles PHP des serveurs Web


Aller au Forum:
Notez ce sujet :

  Sujet précédent   Sujet suivant
Auteur
Sujet Poster un nouveau sujet    Poster une réponse
 Flunch54  Rechercher tous les messages de ce membre Cliquez ici pour envoyer un message privé à cet utilisateur
Désinscrit

Déconnecté

Niveau : 1
N° de Membre : 13188

Ancienneté : 90%
Participation : 1%
Inscription: 13 Oct 2004
Localisation: Nord-Est
Age: 54
Messages: 150
Sujets Lancés : 64

Exclamation [ACTU] Un scan automatique recherche les failles PHP des serveurs Web

Un scan automatique recherche les failles PHP des serveurs Web


Source: solutions.journaldunet.com

Découvert par Bee Ware, un nouveau type de balayage répertorie les serveurs Web vulnérables pour y installer un cheval de Troie pouvant relayer des attaques en déni de service.
Les hébergeurs sont visés.


Même si le nombre de sites touchés est pour le moment incertain, leur quantité est potentiellement grande car la faille découverte touche virtuellement tous les serveurs Web utilisant le langage PHP.
L'hébergeur OVH a néanmoins déjà eu affaire à la technique le 29 septembre dernier, il a créé une section d'aide spécialement dédiée au sujet.
Un nouveau type de balayage (scan HTTP) de recherche de vulnérabilités vient en effet d'être découvert par l'éditeur Bee Ware.
Il touche directement les serveurs Web et cherche à tirer profit d’une erreur courante de programmation dans les applications Web.
"Cette faille dans la commande include de PHP n'est pas nouvelle et, jusqu'à présent, il s'agissait d'une technique manuelle pour les hackers.
Ce qui est en revanche très nouveau est l'apparition d'un programme de scan automatique qui scrute tous les site Web PHP et teste leur configuration.
Si les sites sont vulnérables, il y a installation d'un cheval de Troie", indique Eric Battistoni, directeur technique chez BeeWare.
La technique du scan est monnaie courante, elle sert généralement à détecter si un port est ouvert ou si la fonction TCP forwarding d'un serveur a été laissée activée par exemple, dans le but de se servir de la machine comme relais.
Ici, la scan automatisé a lieu en environnement applicatif et implante sur les serveurs touchés un cheval de Troie "particulièrement bien fait" selon Eric Battistoni.
"Le cheval de Troie permet à son créateur de paramétrer l'adresse IP sur laquelle il pourra diriger une attaque en déni de service.
De plus, il permet de prendre la main à distance sur le poste", ajoute le directeur technique.
Etant donné qu'il ne s'agit pas d'un ver, il est difficile de savoir quelle est l'ampleur exacte du phénomène, notamment auprès des particuliers, mais les hébergeurs - particulièrement sensibles à la qualité des codes PHP qu'ils hébergent - sont vulnérables à la faille ICI
"Les hébergeurs n'ont aucun contrôle sur la qualité des scripts PHP développés par leurs clients, le cheval de Troie pourrait ainsi prendre le contrôle de l'infrastructure.
Le seul moyen serait de corriger tous les scripts hébergés, ce qui est mission impossible", conclut Eric Battistoni.

Le scan en bref

1) Recherche de port 80 ouvert
2) Recherche de /index.php
3) Ajout à cette requête d’une variable commune qui a de forte chance d’être utilisée sur cette page.
4) Si le site s’avère vulnérable, le code PHP installe une porte arrière conçue pour réaliser un déni de service à base de longues requêtes ICMP.


Signaler ce message à un modérateur | IP: Logguée
Temps en ligne : 18 Heures, 55 Minutes, 29 Secondes en ligne

Old Post 19-10-2004 13:34
Cliquez ici pour voir le profil de Flunch54 Cliquez ici pour lui envoyer un message privé  Visiter la Page Perso de Flunch54! Trouver plus de messages de Flunch54 Ajouter Flunch54 à votre liste d'amis Editer/Effacer le Message Citer le message dans la réponse
 Ricco  Rechercher tous les messages de ce membre Cliquez ici pour envoyer un message privé à cet utilisateur
Confirmé

Déconnecté

Niveau : 2
N° de Membre : 629

Ancienneté : 100%
Participation : 1%
Inscription: 13 Mar 2002
Localisation: Dans le 9 4
Age: 46
Messages: 842
Sujets Lancés : 39

Hum ...
Si j'ai bien compris le faille consiste à passer son propre script php dans le GET ?
Avec genre un ./index.php?include=toto.php c ça ?

Mais genre si le script php ne fait pas explicitement d'inclusion avec le GET['include'] ça risque rien non ?


__________________
"Hi ! I am a signature virus ! Put me in your signature to help me spread myself around this forum !"


Signaler ce message à un modérateur | IP: Logguée
Temps en ligne : 4 Jours, 7 Heures, 29 Minutes, 21 Secondes en ligne

Old Post 19-10-2004 14:16
Cliquez ici pour voir le profil de Ricco Cliquez ici pour lui envoyer un message privé  Trouver plus de messages de Ricco Ajouter Ricco à votre liste d'amis       Editer/Effacer le Message Citer le message dans la réponse
 Schoubi  Rechercher tous les messages de ce membre Cliquez ici pour envoyer un message privé à cet utilisateur
Guru

Déconnecté

Niveau : 5
N° de Membre : 566

Ancienneté : 100%
Participation : 15%
Inscription: 10 Mar 2002
Localisation:
Age: 47
Messages: 12627
Sujets Lancés : 1428

Mouais c'est pas neuf-neuf tout ça....J'ai un scanneur de failles IIS dans un coin de mon disque pour les intéressés, ptêt même un scanneur de failles MySQL.....Bref, rien de neuf sous le soleil....


__________________



Signaler ce message à un modérateur | IP: Logguée
Temps en ligne : 48 Jours, 18 Heures, 48 Minutes, 8 Secondes en ligne

Old Post 20-10-2004 08:47
Cliquez ici pour voir le profil de Schoubi Cliquez ici pour lui envoyer un message privé  Visiter la Page Perso de Schoubi! Trouver plus de messages de Schoubi Ajouter Schoubi à votre liste d'amis Editer/Effacer le Message Citer le message dans la réponse
 Solacin  Rechercher tous les messages de ce membre Cliquez ici pour envoyer un message privé à cet utilisateur
Guru

Déconnecté

Niveau : 5
N° de Membre : 11117

Ancienneté : 96%
Participation : 10%
Inscription: 23 Mar 2003
Localisation: 974
Age: 52
Messages: 8254
Sujets Lancés : 28

C'est vrai que ce genre de soft existe depuis un certain temps déjà ..... mais toujours utile pour tester son serveur ou celui de la boite d'un pote


__________________


Signaler ce message à un modérateur | IP: Logguée
Temps en ligne : 25 Jours, 5 Heures, 22 Minutes, 48 Secondes en ligne

Old Post 20-10-2004 09:50
Cliquez ici pour voir le profil de Solacin Cliquez ici pour lui envoyer un message privé  Trouver plus de messages de Solacin Ajouter Solacin à votre liste d'amis       Editer/Effacer le Message Citer le message dans la réponse
 Schoubi  Rechercher tous les messages de ce membre Cliquez ici pour envoyer un message privé à cet utilisateur
Guru

Déconnecté

Niveau : 5
N° de Membre : 566

Ancienneté : 100%
Participation : 15%
Inscription: 10 Mar 2002
Localisation:
Age: 47
Messages: 12627
Sujets Lancés : 1428

Tiens, lisez ça c'est instructif : http://frederic.bouchery.free.fr/?2...dulite-Des-Gens

Citation:

MASS_SCAN_PHP ou comment vivre de la crédulité des gens

Voilà comment une société peut faire du pognon : utiliser la crédulité des gens pour vendre un produit qui les sauveront de la catastrophe. Dernière en date Bee-Ware qui fourni une solution pour combattre le pire virus de la terre : la fonction include de PHP !

Pour que les gens tombent dans le piège, cette société a inventé une nouvelle forme d'attaque et lui a donné le joli nom de "MASS_SCAN_PHP". Tous les serveurs de la terre sont touchés, le seul moyen d'y remédier : acheter leur produit qui filtre les appels extérieurs !

Messieurs les crédules, lisez mon article sur la faille d'include et si vous êtes vraiment concernés, allez dans le php.ini, et changez le paramètre : allow_url_fopen à off, le résultat sera le même.
Et si vous ne voulez pas changer les php.ini pour redémarrer le serveur Web, dans le cas où vous utilisez Apache, ajoutez un fichier ".htaccess" à la racine de votre site avec la ligne : php_flag allow_url_fopen off

Ce qui m'énerve le plus, c'est qu'un site Internet sur la sécurité informatique (mag-securs) , se permet de propager cette débilité.

Dans quel monde vivons-nous ?


__________________



Signaler ce message à un modérateur | IP: Logguée
Temps en ligne : 48 Jours, 18 Heures, 48 Minutes, 8 Secondes en ligne

Old Post 29-10-2004 17:43
Cliquez ici pour voir le profil de Schoubi Cliquez ici pour lui envoyer un message privé  Visiter la Page Perso de Schoubi! Trouver plus de messages de Schoubi Ajouter Schoubi à votre liste d'amis Editer/Effacer le Message Citer le message dans la réponse
Il est actuellement 08:14 (GMT) Poster un nouveau sujet    Poster une réponse   
  Sujet précédent   Sujet suivant
Forum OXMO > Section Technique > Actualité - Débats > [ACTU] Un scan automatique recherche les failles PHP des serveurs Web

Aller au Forum:
Notez ce sujet :


 Réponse Rapide
Titre: (Optionnel)
Message:

Convertir automatiquement les URLs Montrer la Signature
Afficher une version imprimable | Envoyer cette page par email | S'inscrire à ce sujet | Télécharger ce sujet
Règles du forum :
Créer de nouveaux sujets
Répondre aux messages
Attacher des fichiers
Editer vos messages
: not autorisé
: not autorisé
: not autorisé
: not autorisé
Le Code HTML est OFF
Le Code vB est ON
Les Smileys sont ONs
Le code [IMG] est ON
 
< Contactez-nous - Forum OXMO>

Uptime du serveur SQL : 3 jour(s) 7 heure(s) et 50 minute(s)
Page générée en 0.011222 secondes en exécutant 35 requêtes SQL.
Apache - Compression GZIP : Activée.