Toujours la sécurité : répertoire images

Réduire
Ce sujet est fermé.
X
X
 
  • Filtrer
  • Heure
  • Afficher
Tout effacer
nouveaux messages

  • [RÉGLÉ] Toujours la sécurité : répertoire images

    Bonjour !

    Je m'aperçois avec désolation qu'un (des) hacker(s) accède(ent) régulièrement à mon répertoire images pour y déposer de menus cadeaux (pas du PHP tout de même, j'ai appliqué la mesure préventive de Ch. Avonture). Et ce, à la grande fureur de mon hébergeur 1and1. Avec stupeur encore plus intense, je lis sur un site du "petit hacker en cent leçons" (je plaisante) qu'une faille à exploiter est :


    http://www.nomdusite/index.php?xxxxxx [modo-cavo789]Dans l'attente de voir l'url, je supprime le lien posté ici afin que, s'il devrait être opérationnel, ne pas donner des mauvaises idées à certains .[/modo]

    [je ne parviens pas à insérer la totalité du lien !]

    Ça marche à fond, pour ce qui me concerne. Et je comprends comment on entre sur mon site (au moins dans le répertoire images) sans devoir passer par l’Administration.

    Alors, j'ai appliqué la procédure à d'autres sites sous Joomla : je me suis fait (heureusement) jeter : "Erreur - vous n'avez pas accès à cette ressource".

    Ma question est donc simple : que dois-je ajouter dans ma configuration pour obtenir semblable réponse à opposer aux petits malins (site 2.5.17, avec entre autres JCE, JCH Optimize Pro et Admin Tools, tous rigoureusement à jour) ?

    Grand merci, par avance !
    Dernière édition par cavo789 à 21/10/2014, 19h32

  • #2
    Re : Toujours la sécurité : répertoire images

    Bonjour Sam_38.

    Pourrais-tu m'envoyer un MP et/ou un email avec l'url complète ? J'aimerai voir ce que c'est afin de vérifier qu'aeSecure bloque cela.

    Note: ta version de Joomla c'est ? 2.5.17 ? Tu as dix versions de retard !

    Bonne soirée.
    Christophe (cavo789)
    Mon blog, on y parle Docker, PHP, WSL, Markdown et plein d'autres choses : https://www.avonture.be
    Logiciel gratuit de scan antivirus : https://github.com/cavo789/aesecure_quickscan (plus de 45.000 virus détectés, 700.000 fichiers sur liste blanche)​

    Commentaire


    • #3
      Re : Toujours la sécurité : répertoire images

      Salut Samuel

      J'ai testé et je confirme le soucis pour J2.5.27 (peut-être les autres sous-versions). Le problème n'est pas présent pour J3.x.

      J'ai contacté une personne de relai à OSM qui vient de me confirmer avoir transmis le problème à quelqu'un de la Security team. C'est donc sous investigation.

      Merci pour avoir fait remonté ton info.
      Christophe (cavo789)
      Mon blog, on y parle Docker, PHP, WSL, Markdown et plein d'autres choses : https://www.avonture.be
      Logiciel gratuit de scan antivirus : https://github.com/cavo789/aesecure_quickscan (plus de 45.000 virus détectés, 700.000 fichiers sur liste blanche)​

      Commentaire


      • #4
        Re : Toujours la sécurité : répertoire images

        Voilà le problème résolu, grâce à la diligence de cavo789, que je ne saurais trop remercier !
        Et la solution consiste en l'ajout de ces quelques lignes dans le htaccess de la racine (éventuellement, après avoir mis le Mod_rewrite "in use" :

        RewriteCond %{QUERY_STRING} option=com_media
        RewriteCond %{QUERY_STRING} view=images
        RewriteCond %{QUERY_STRING} tmpl=component
        RewriteRule index.php - [F,L]

        Dès lors, les hackers obtiendront un joli

        Forbidden
        You don't have permission to access /index.php on this server.
        Additionally, a 404 Not Found error was encountered while

        Qui les tiendra à distance !

        Amitiés à tous,

        SH
        Dernière édition par cavo789 à 22/10/2014, 16h44

        Commentaire

        Annonce

        Réduire
        Aucune annonce pour le moment.

        Partenaire de l'association

        Réduire

        Hébergeur Web PlanetHoster
        Travaille ...
        X