Un risque à permettre aux gens d'attacher un fichier dans un module de commentaire ?

Réduire
X
 
  • Filtrer
  • Heure
  • Afficher
Tout effacer
nouveaux messages

  • Un risque à permettre aux gens d'attacher un fichier dans un module de commentaire ?

    Bonjour,

    Je voulais savoir si l'option permettant d'attacher un fichier en postant un commentaire (ici sur komento) représente une faille de sécurité importante ou nulle ?

    Merci à vous !

  • #2
    Re : Un risque à permettre aux gens d'attacher un fichier dans un module de commentai

    Bonjour

    Si le fichier est un exécutable : si je clique dessus, que je le télécharge et que je l'exécute, oui, c'est risqué pour mon PC.

    Pour le site web en lui-même, à priori, non : le fichier; même si c'est du code php, ne devrait pas être exécuté par ton site mais juste lié et proposé en téléchargement.

    Donc, pour te répondre : oui, risque pour l'utilisateur s'il l'exécute. Non, pour le site web lui-même.

    Ce n'est que mon avis.
    Christophe (cavo789)
    Mon blog, on y parle Docker, PHP, WSL, Markdown et plein d'autres choses : https://www.avonture.be
    Logiciel gratuit de scan antivirus : https://github.com/cavo789/aesecure_quickscan (plus de 45.000 virus détectés, 700.000 fichiers sur liste blanche)​

    Commentaire


    • #3
      Re : Un risque à permettre aux gens d'attacher un fichier dans un module de commentai

      Bonjour gnosis,

      Ce n'est pas vraiment un problème de faille de sécurité mais il faut aussi penser aux quotas disques du serveur si par exemple un robot ou des malveillants se mettent à charger des fichiers lourds à répétition dans les commentaires.

      Dans certains systèmes de commentaires on peut paramétrer le délai entre deux commentaires.

      On peut aussi réduire la taille des fichiers chargeables soit dans les paramètres du système de commentaire s'ils existent soit dans php.ini (paramètre upload_max_filesize) quitte à modifier momentanément ce paramètre quand on a une mise à jour imposant de charger un fichier lourd.

      Amicalement,
      Rajoz

      Commentaire


      • #4
        Re : Un risque à permettre aux gens d'attacher un fichier dans un module de commentai

        Envoyé par cavo789 Voir le message
        Bonjour
        ...
        Si le fichier est un exécutable : si je clique dessus, que je le télécharge et que je l'exécute, oui, c'est risqué pour mon PC.
        ...
        +1 c'est aussi la première chose que j'ai pensé ...
        Solidaire avec les dinosaures

        Commentaire

        Annonce

        Réduire
        Aucune annonce pour le moment.

        Partenaire de l'association

        Réduire

        Hébergeur Web PlanetHoster
        Travaille ...
        X