logo Homepage
+  NewbieContest
|-+  Général» Général» Faille HTML ???
Username:
Password:
Pages: [1]
  Imprimer  
Auteur Fil de discussion: Faille HTML ???  (Lu 4675 fois)
Goda
Profil challenge

Classement : 15999/55019

Néophyte
*
Hors ligne Hors ligne
Messages: 6


Voir le profil
« le: 25 Décembre 2008 à 17:29:20 »

Bonjour a tous !

Quelques petites question:
Si en scannant mon site avec (par exemple) Nikto j'obtient quelque chose comme : "Allowed HTTP Methods: GET, HEAD, POST, PUT, DELETEtext/html"
 Cela signifie-t-il que nimporte qui peut agir sur le contenu de mon serveur ?

J'ai cru comprendre que la méthode "put" sert a uploader un fichier, donc si je transmet la requète :
PUT http://monsite.fr/images /home/toto/desktop/monimage.jpg
L'image "monimage.jpg" sera uploadée dans "http://monsite.fr/images" ????????????

 J'ai voulu essayer avec Netcat mais il n'a pas l'air de connaitre "PUT" alors qu'il fonctionne avec "GET" (ou alors ma syntaxe est mauvaise...)

 Bref; cela constitue-t-il une "faille" (ou plustot grosse bourde de config) qui pourais permettre a un vilain pas beau de uploader un truc du genre r57.php et de foutre le bordel sur le serveur ?
Journalisée
hisoka69

Profil challenge

Classement : 27/55019

Membre Complet
***
Hors ligne Hors ligne
Messages: 209

"Qu33ch3 officielle de NC".


Voir le profil
« #1 le: 25 Décembre 2008 à 18:00:01 »

Tu dois avoir un bouton "enlever" pour supprimer toi même comme un grand ton double post !
Journalisée

"Qu33ch3 officielle de NC".
_o_
Relecteur

Profil challenge

Classement : 43/55019

Membre Héroïque
*
Hors ligne Hors ligne
Messages: 1258


Voir le profil
« #2 le: 25 Décembre 2008 à 18:39:11 »

Si en scannant mon site avec (par exemple) Nikto j'obtient quelque chose comme : "Allowed HTTP Methods: GET, HEAD, POST, PUT, DELETEtext/html"
 Cela signifie-t-il que nimporte qui peut agir sur le contenu de mon serveur ?

Comment peut-on répondre ? Il n'y a guère que la documentation de l'outil en question qui pourrait répondre à ça : comment fait-il pour déterminer les méthodes acceptées par le serveur ? Et mauvaise nouvelle, j'ai survolé la documentation sans trouver le moindre paragraphe expliquant les résultats. Pas de bol. Reste à lire le code de l'outil.

Cela dit, un serveur web de base qui accepte des uploads par défaut, j'ai des gros doutes. Le message signifie probablement simplement que le serveur web gère les méthodes indiquées (ce qui est un minimum pour un serveur web me semble-t-il).
Journalisée

Les épreuves de hack de NC sont trop faciles ? Et pourtant ! Bienvenue dans la vraie vie : http://thedailywtf.com/Articles/So-You-Hacked-Our-Site!.aspx
Goda
Profil challenge

Classement : 15999/55019

Néophyte
*
Hors ligne Hors ligne
Messages: 6


Voir le profil
« #3 le: 25 Décembre 2008 à 19:10:53 »

Merci de vous pencher sur la question.

Pour ce qui est du double post j'ai essayé de le supprimer bien entendu mais ça me dis :"Vous ne pouvez pas effacer vos propres fils de discussion dans ce forum.  " et pas moyen d'aller plus loin.

@ _0_ : Je crois pas que toutes les méthodes soit "allowed" sur un site bien configuré. J'ai testé en scannant d'autres sites et la pluspart il n'y a que "TRACE" qui soit "allowed"
Journalisée
_o_
Relecteur

Profil challenge

Classement : 43/55019

Membre Héroïque
*
Hors ligne Hors ligne
Messages: 1258


Voir le profil
« #4 le: 25 Décembre 2008 à 19:39:16 »

J'ai testé en scannant d'autres sites

J'espère qu'ils sont à toi, les sites, j'apprécie moyennement de voir des scanners de vulnérabilité mettre mes machines sur les genoux.


Citation de: Goda
et la pluspart il n'y a que "TRACE" qui soit "allowed"

Ah ? Et pas GET et POST ? Ça parait limité comme serveur web.

M'enfin, ça ne change pas la conclusion : les scanners de vulnérabilités, ça peut être bien pour gagner du temps, mais ça doit être complémentaire d'une bonne connaissance de l'outil  :
- pour savoir interpréter les résultats.
- pour éviter de déclencher une attaque qui mettrait le serveur cible en rideau (surtout quand c'est pas le sien).
Journalisée

Les épreuves de hack de NC sont trop faciles ? Et pourtant ! Bienvenue dans la vraie vie : http://thedailywtf.com/Articles/So-You-Hacked-Our-Site!.aspx
Bionik
Profil challenge

Classement : 2932/55019

Néophyte
*
Hors ligne Hors ligne
Messages: 14


Voir le profil
« #5 le: 25 Février 2009 à 22:51:43 »

Trace reste activé ? les XST sont donc pas mortes ?
Journalisée
Pages: [1]
  Imprimer  
 
Aller à: