logo Homepage
+  NewbieContest
|-+  Divers» Hacking» Faille trouvée dans un site!
Username:
Password:
Pages: [1]
  Imprimer  
Auteur Fil de discussion: Faille trouvée dans un site!  (Lu 3608 fois)
HNC
Profil challenge

Classement : 3555/54284

Néophyte
*
Hors ligne Hors ligne
Messages: 33


Voir le profil
« le: 27 Avril 2006 à 20:34:44 »

Ya-Ha!

Aujourd'hui, je viens de trouver une faille dans un site.
Bien sûr autant vous dire tout de suite que mes intensions sont "white hatives".


Explain:
Il y a un formulaire et l'on peut envoyer des messages dans une BDD, je l'ai testé et je me suis rendu compte que je pouvais entrer du html.


Je ne suis pas encore sûr à 100% qu'il y ait une faille, merci de me dire quoi faire pour m'en assurer.

Merci de vos réponses.

Edit : Il y a aussi une page permettant d'afficher les valeurs contenues dans la BDD.
Journalisée
CommComm

Profil challenge

Classement : 86/54284

Membre Héroïque
*****
Hors ligne Hors ligne
Messages: 1283


Voir le profil
« #1 le: 27 Avril 2006 à 21:24:36 »

A supposer qu'il faille une réponse, **No Sms** à la bonne place, ton post.
Journalisée

En essayant continuellement, on finit par réussir.
Donc plus ça rate, plus on a de chances que ça marche.
(Devise d'un newbie shadok)
HNC
Profil challenge

Classement : 3555/54284

Néophyte
*
Hors ligne Hors ligne
Messages: 33


Voir le profil
« #2 le: 27 Avril 2006 à 21:34:54 »

Citation de: CommComm
A supposer qu'il faille une réponse, **No Sms** à la bonne place, ton post.
Je suis désolé dans ce cas là, où dois-je le mettre alors?
Journalisée
Valarius

Profil challenge

Classement : 10294/54284

Membre Junior
**
Hors ligne Hors ligne
Messages: 78


Voir le profil WWW
« #3 le: 27 Avril 2006 à 23:55:56 »

dans hacking je pense ou alors peu t'etre dans defouloir
Journalisée

http://www.pyropc.c.la venez vous inscire et fire partie denotre comunauté
Gardel

Profil challenge

Classement : 670/54284

Membre Héroïque
*****
Hors ligne Hors ligne
Messages: 1012


Voir le profil
« #4 le: 28 Avril 2006 à 08:41:47 »

Et puis bon, faire un thread pour ça, je suis pas sûr que ça vaille vraiment  la peine, ce que tu viens de découvrir c'est une faille XSS, connu quoi.

Entre parenthèses : comment oublier le htmlentities() :p
Journalisée

Selon le postulat que les filles, c'est du temps accordé et de l'argent dépensé : Filles = Temps . Argent
Et comme chacun le sait, "le temps c'est de l'argent", donc : Temps = Argent
Par conséquent : Filles = Argent . Argent
Et parce que, "l'argent est la racine du mal" : Argent = sqrt(Mal)
On en déduit que : Filles = sqrt(Mal).sqrt(Mal)
Force est de constater que : Filles = Mal
HNC
Profil challenge

Classement : 3555/54284

Néophyte
*
Hors ligne Hors ligne
Messages: 33


Voir le profil
« #5 le: 29 Avril 2006 à 00:24:08 »

Simoff = HNC;
HNC = Simoff;

Citation de: Gob
Et puis bon, faire un thread pour ça, je suis pas sûr que ça vaille vraiment  la peine, ce que tu viens de découvrir c'est une faille XSS, connu quoi.
Ok, alors comment m'assurer qu'il y a une faille?

Si vous êtes compétent dans le domaine pourriez-vous m'informer sur "la sécurisation de la faille et comment l'exploiter"

Dans un cas où il y aurait une faille le dirai au webmaster. Ne vous inquiétez pas ^^


Edit : J'ai trouvé une autre faille dans ce même site, la faille include, et encore la même faute "XSS" (d'après Gob) dans une autre page.
J'aimerai aussi bien que l'on m'explique comment faire pour entrer une requête Sql dans un champ, pour par exemple afficher le contenu de la BDD.

Merci
Journalisée
cyberio
Profil challenge

Classement : 10294/54284

Néophyte
*
Hors ligne Hors ligne
Messages: 2


Voir le profil
« #6 le: 04 Mai 2006 à 23:13:32 »

Voila un des meilleurs site sur le sujet : http://www.google.fr
Journalisée
Orikalc

Profil challenge

Classement : 328/54284

Membre Junior
**
Hors ligne Hors ligne
Messages: 53


Voir le profil
« #7 le: 11 Mai 2006 à 19:40:09 »

Va sur zataz si tu veux trouver une panoplie de site "faillant" .
Journalisée
Pages: [1]
  Imprimer  
 
Aller à: