UAG CMS : Test de sécurité
|
13-11-2012, 00h13
(Modification du message : 13-11-2012, 00h14 par Swissky.)
Message : #5
|
|
Swissky
Bon membre Messages : 523 Sujets : 32 Points: 96 Inscription : Apr 2012 |
RE: UAG CMS : Test de sécurité
En regardant rapidement:
dans la source de http://uag.ostreaming.net/admin/ajouter_news.php on a : <script type="text/javascript">addEvt(window,'load',whizzywig);</script> et le body avec la fonction onload='whizzy..." bref c'est un peu useless ? Apparemment la page deconnexion est pas super sécure, imaginons que la mette en iframe dans un site quelconque , tu seras déconnecté directement (après c'est pas d'une réelle utilité ^^') Critique: http://uag.ostreaming.net/admin/configuration.txt Identifiant admin et autres données :Test pour n pn-fr-ThibauT--https://www.google.fr/-defaut1.css-test-admin- De base stocker des info en clair c'est pas bon , alors sois tu mets un .htaccess ou alors tu cryptes les données avec un algo de ta création, tu peux aussi faire un mix, je te conseille aussi de chiffrer le mot de passe en MD5. Le script d'upload , déjà dit mais je le redit , il est pas sécurisé contre la faille upload en général. Concernant la favicon et le logo j'ai l'impression qu'on peut inclure n'importe quelle page, j'ai pas testé , mais cela vaudrait le coup d'inclure une page php qui renvoi une image et script malveillant(enfin un fake pour le test) Je n'ai pas non plus eu le temps de vérifier le code si quelqu'un à le courage , il faudrait vérifier si des tokens sont utilisés sinon n'importe qui peut faire une CSRF et ainsi modifier ton configuration.txt Certains on été plus rapide ^^" @Drku, il a surement du faire ça pour simplifier la tache des utilisateurs |
|
« Sujet précédent | Sujet suivant »
|
Messages dans ce sujet |
UAG CMS : Test de sécurité - par ThibauT - 12-11-2012, 23h38
RE: UAG CMS : Test de sécurité - par Drku - 13-11-2012, 00h06
RE: UAG CMS : Test de sécurité - par ThibauT - 13-11-2012, 00h07
RE: UAG CMS : Test de sécurité - par Drku - 13-11-2012, 00h10
RE: UAG CMS : Test de sécurité - par Swissky - 13-11-2012, 00h13
RE: UAG CMS : Test de sécurité - par JulienetNel - 16-11-2012, 01h42
RE: UAG CMS : Test de sécurité - par ThibauT - 13-11-2012, 00h16
RE: UAG CMS : Test de sécurité - par InstinctHack - 24-11-2012, 12h43
|
Sujets apparemment similaires… | |||||
Sujet | Auteur | Réponses | Affichages | Dernier message | |
Sécurité de mon site | Champoad | 0 | 216 |
15-10-2016, 15h24 Dernier message: Champoad |
|
Demande test mega-minecraft | Jorel | 12 | 730 |
28-03-2013, 21h05 Dernier message: Jorel |
|
Broutilles-Store : Tests de sécurité | AnthonyB | 12 | 815 |
22-10-2012, 19h29 Dernier message: st0rm3 |
Utilisateur(s) parcourant ce sujet : 1 visiteur(s)