|
Anonyme 19853
| Posté : 08-06-2006 11:08
Bonjour à tous =)
Tout d'abord je tiens à m'excuser au près des admins ayant diffuser un exploit de type DoS...vraiment désolé, on peut dire que ma tendance hack était plutot orienté black hat.
Mais ne vous faites pas de soucis, j'ai changé =) je suis maintenant orienté white hat (les gentils huhu !). J'ai faits une petite analyse de votre CMS et j'ai découvers quelques failles, j'ai diffuser un bulletin sur mon site perso ce matin pour prévenir les utilisateurs contre ces divers failles.
Voila le lien du bulletin: http://mgsdl.free.fr//advisories/npds510.txt
Si vous corrigez tout ces bugs (je n'ai pas faits une analyse complète mais le principe y est), ça serait gentil de me mettre au courant à gmdarkfig@gmail.com.
Ciao =) | Citation
|
|
developpeur 24581
| Posté : 08-06-2006 23:43
Je regarderais cela au plus vite (en début debut de semaine prochaine car je ne suis pas dispo cette fin de semaine).
Les usages aurait voulu que tu me contact d'abord par Email pour que nous puissions discuter
Certaines de tes failles ne s'applique pas (ne fonctionne pas) dans certains contexte NPDS ceci étant
Les corrections sur les inclusions seront faite immédiatement,
les Cross Site Scripting et full disclosure seront traitée rapidement aussi
Merci de ton travail
A suivre |  Profil E-mail www Citation
|
|
Cats 75
| |
developpeur 24581
| Posté : 12-06-2006 22:20
Premier correctif disponible dans les téléchargements [ Patchs / sable510-secu-patch.zip ] contenant les corrections pour :
- Inclusion local (header.php?Default_Theme ET cluster-E.php?ModPath)
- Cross Site Scripting (header.php?Titlesitename et header.php?sitename)
- Full Path Disclosure : header.php
Le reste sera mis dans le prochain patch et/ou version (le niveau de gravité étant nettement moindre et l'exploitation pas toujours fonctionnelle)
A suivre |  Profil E-mail www Citation
|
|
Cats 75
| Posté : 13-06-2006 06:01
Salut dev et merci pour le boulot.
J'ai tout de même un petit problème : j'ai uploadé le nouveau header et j'obtiens ceci :
Fatal error: Call to undefined function: sql_fetch_assoc() in /home/catsfeel/www/header.php on line 168
Kesako ? |  Profil www Citation
|
|
daumal 209
| Posté : 13-06-2006 07:11
Bonjour a toute l'équipe et a toi DEV.
Comme Cats, j'ai Fatal error: Call to undefined function: sql_fetch_assoc() in /home/catsfeel/www/header.php on line 168 lorsque j'applique le header.php (patch).
En l'attente, et encore merci pour la réactivité sur ce forum.
Amicalement
|  Profil www Citation
|
|
Anonyme 19853
| Posté : 13-06-2006 08:45
Oups .... je regarde | Citation
|
|
Anonyme 19853
| Posté : 13-06-2006 08:50
remplacer sql_ par mysql_ / il y a 3 ordres -- je refais le zip dans la journée | Citation
|
|
leloup31 1994
| |
Anonyme 19853
| Posté : 13-06-2006 12:31
Il ne faut pas mais le zip viens d'être remis à jour ...
Merci de vos retour / je ferais une news si tous est ok | Citation
|
|
Cats 75
| Posté : 13-06-2006 13:21
Pour moi, cela semble fonctionner !
Encore merci !
|  Profil www Citation
|
|
daumal 209
| Posté : 13-06-2006 16:41
Je confirme, le patch (second) est OK, tout semble bien fonctionner.Encore merci pour ton dévouement. Amicalement. |  Profil www Citation
|
|
developpeur 24581
| |
Boris 3430
| Posté : 13-06-2006 23:07
Ca, c'est une bonne nouvelle! Au fait, dev : Les utilisateurs "pas T*T" sont en sable, pas en dune! C'est bien de prendre de l'avance, mais bon... |  Profil E-mail www Citation
|
|
daumal 209
| Posté : 14-06-2006 00:08
Ben ... oui DEV, precursseur du tas de Sable .... ? On est deja sur le Pillat ?
Il suffit de savoir lire les entetes .... Merci.
Amicalement pour faire patienter les NPDsites !!!!! |  Profil www Citation
|
|
Aller à la page : [ 1 | 2 ] |