Easy-Design.Net forum




Documentations et Dossiers [IMPORTANT] Vulnérabilité PHPBoost 3.0

Nanow Membre non connecté

EDN actif(ve)

Rang

Avatar

Inscrit le : 02/05/2013 à 13h27

Messages: 6

Le 04/05/2013 à 00h21
Bonsoir à tous,

En ce jour si , de nombreux sites étant crée avec PHPBoost 3.0 ce font hacker.

Pourquoi et comment ?

Il y aurait eu un manque de sécurité de la part des développeurs du CMS par rapport aux backup de PHPBoost.

Où ce trouve l'exploitation ?


Et bien il suffit qu'une personne cherche sur internet une eventuelle exploitation de PHP Boost et qu'il tombe sur cette faille : http://MONSITE.com/cache/backup/backup_[sitname]_*Y*M*D*H*Mn*S*.sql

Comment faire pour la corriger ?

Vous devez crée un .htaccess dans le dossier "backup" votre FTP pour empêcher les personnes de s'introduire dans vos sauvegardes de base de données.

Dans le fichier .htacess entrez y : ' deny from all ' et sauvegarder le donc dans le dossier backup.

Cordialement, Nanow

Bonne soirée ;)
   
janus57 Membre non connecté

EDN Erudit(e)

Rang

Avatar

Inscrit le : 14/01/2013 à 21h59

Messages: 1018

Le 04/05/2013 à 00h32
Bonsoir,

cette faille n'existe plus sur la dernier V3 car maintenant le fichier de backup s'appel :
backup_login-BDD_Y-M-D-H-M-S.sql

Donc à moins d'avoir le login BDD ET la minute et seconde du backup, impossible de le récupérer.



Pourquoi ?



Tout simplement que grâce à la présence du fichier index.php présent dans ce dossier le serveur apache affiche un page blanche, donc aucun listing des backup possible à moins de supprimer ce fichier.

Preuve : http://alpha2.fairy-tail.fr.cr (un backup est présent, je vous souhaite une bonne chance pour essayer de le trouver)


Moralité



Si vous ne faites pas les MAJ du CMS vous aurez des problèmes.
Sachant que la dernière version de la V3 est la 3.0.11 et qu'à ce jour elle comble tout les failles de sécurité que les personnes on reporté aux dev de PHPBoost

Cette "astuce" est présente sur internet depuis minimum 2011.04.01


Cordialement, janus57 Edité par janus57 Le 04/05/2013 à 00h52
   
Nanow Membre non connecté

EDN actif(ve)

Rang

Avatar

Inscrit le : 02/05/2013 à 13h27

Messages: 6

Le 04/05/2013 à 12h50
Ce message est pour les personnes qui n'ont pas fais les mises a jours ou autres..
   
janus57 Membre non connecté

EDN Erudit(e)

Rang

Avatar

Inscrit le : 14/01/2013 à 21h59

Messages: 1018

Le 04/05/2013 à 12h55
Bonjour,

bah ceux qui ne font pas les MAJs ne peuvent s'en prendre qu'à eux si leur site se fait hack.

C'est la base que de mettre son site à jour, surtout qu'une alerte est émis dans l'administration lors d'une mise à jour.

Cordialement, janus57
   
Swan Membre non connecté

Administrateur

Rang

Avatar

Inscrit le : 01/08/2009 à 22h53

Messages: 8431

Le 04/05/2013 à 14h00
Bonjour,

Janus, tout le monde ne connait pas l’importance des Majs. Un novice se dira que tant que son site tourne, point besoin de faire des modifications.

Je passerais mon point de vu entre une alerte de Majs et un changement de Version dans les alertes de maj. On se comprends :study

La version PHPBoost Dispo sur CsN est en version 3.0.11 ^^

Pour savoir votre version ouvrir le fichier suivant : "../phpboost/kernel/.build" avec le bloc note ou Notepad++ et vous aurez votre numéro de version.


swan_signature

Site web    
janus57 Membre non connecté

EDN Erudit(e)

Rang

Avatar

Inscrit le : 14/01/2013 à 21h59

Messages: 1018

Le 04/05/2013 à 14h40
Swan:
Bonjour,

Janus, tout le monde ne connait pas l’importance des Majs. Un novice se dira que tant que son site tourne, point besoin de faire des modifications.

Je passerais mon point de vu entre une alerte de Majs et un changement de Version dans les alertes de maj. On se comprends :study

La version PHPBoost Dispo sur CsN est en version 3.0.11 ^^

Pour savoir votre version ouvrir le fichier suivant : "../phpboost/kernel/.build" avec le bloc note ou Notepad++ et vous aurez votre numéro de version.

Bonjour,

mais un novice fait bien les mises à jour de windows, je vois pas pourquoi il ne ferait pas les MAJs de son site.

Parfois il ne font pas les MAJs aussi car tout simplement il ne s'occupe plus du site.

Donc après c'est un tout, soit la personne est motivé et s'occupe de son site et par conséquent fait les MAJs car comme expliqué dans la note de MAJ cela ne change rien au fonctionnement du CMS, bien au contraire cela corrige des bug/failles en général donc pourquoi ne pas les faire ?

Le plus simple est de ce dire qu'un site fait avec un CMS c'est comme un OS, quand y a des MAJs en général c'est pas pour rien au faire beau, donc comme un OS on fait les MAJs

Sinon pour voir la version on peu aussi aller ici : example.com/admin/admin_system_report.php

Cordialement, janus57 Edité par janus57 Le 04/05/2013 à 14h42
   
Swan Membre non connecté

Administrateur

Rang

Avatar

Inscrit le : 01/08/2009 à 22h53

Messages: 8431

Le 04/05/2013 à 15h36
Re,

De mon point de vue :

Mais le fait de ne pas faire les majs, ne veut pas dire forcément, ne plus s'occuper de son site. Faut-il encore savoir ce que va corriger les majs, est ce que tu peux me dire ce que corrige la 3.0.9 ou la 3.0.10 voir la 3.0.11 de Pbt ? Je suis sur que non ..

Personnellement, je ne traverse pas une route les yeux bandés.

Et oui pour voir la version, on peut aussi passer par l’administration ^^


swan_signature

Site web    
janus57 Membre non connecté

EDN Erudit(e)

Rang

Avatar

Inscrit le : 14/01/2013 à 21h59

Messages: 1018

Le 04/05/2013 à 17h11
Swan:
Re,

De mon point de vue :

Mais le fait de ne pas faire les majs, ne veut pas dire forcément, ne plus s'occuper de son site. Faut-il encore savoir ce que va corriger les majs, est ce que tu peux me dire ce que corrige la 3.0.9 ou la 3.0.10 voir la 3.0.11 de Pbt ? Je suis sur que non ..

Personnellement, je ne traverse pas une route les yeux bandés.

Et oui pour voir la version, on peut aussi passer par l’administration ^^

Bonjour,

la 3.0.9 aucune idée
la 3.0.10 une faille de sécurité
la 3.0.11 une correction vis à vis de php 5.4

Cordialement, janus57
   
ElenWii Membre non connecté

EDN Intéressé(e)

Rang

Avatar

Inscrit le : 30/12/2009 à 11h09

Messages: 73

Le 05/05/2013 à 23h35
Le projet est géré sur google code, donc tout le monde peux voir les évolutions faites entres chaque version :)

https://code.google.com/p/phpboost/source/list?name=3.0

ElenWii


Équipe Graphique PHPBoost.com
Site web    
gillou76 Membre non connecté

EDN Curieux(se)

Rang

Avatar

Inscrit le : 09/01/2013 à 21h12

Messages: 25

Le 06/05/2013 à 00h26
janus57:

mais un novice fait bien les mises à jour de windows, je vois pas pourquoi il ne ferait pas les MAJs de son site.




Oui en clair tu sais que les gens font des majs de Windows et tu sais donc qu'il font des majs de leurs CMS.

C'est d'un chiant les mecs qui veulent tout le temps avoir raison sans essayer de comprendre.

Vous faites ça alors tout le monde fait ça ! Désolé, mais c'est une mentalité d'un mec qui ne pense qu'a sa gueule. Surtout chez les mecs de PHPBoost (presque tous).

Swan a raison et j'en connais une bonne 10ene autour de moi qui font ça aussi sous Windows. (de ne jamais mettre a jour parce que ça marche bien comme ça)

Bref il serait temps un moment donner de se dire "tiens c'est pas con l'autre a peut être raison ? "

Si tout le monde était comme toi la vie serait d'un chiant mon pauvre....

Je te conseil de faire un tour sur ce forum et de voir comment Swan ou d'autres répondent aux demandent. (Ça c'est du bénévolat mon petit gars et tu peux en prendre de la graine ! )

Pour ma part ma version de phpboost à était hacké et j'ai perdu 3 semaines de boulot dessus.
J'ai regardé les logs de mon site et aucune personne n'est venue sur mon site. Ni sur mon FTP. Je vous ai demandé un coup de main, mais aucune bûche présente n'a pu m'aider. En final je me suis retourner vers l'administrateur de mon fournisseur qui au bout d'une heure montre en main ma dit d'ou ça venait et ma vite conseiller de ne jamais remettre cette bouse : vous êtes des rigolos !

Et démerdez-vous pour savoir comment le hack est possible chez certaines personnes

À part faire les guignols sur le forum vous ne servez a rien.

Par contre une chose est sûre, depuis que j'ai mis Joomla :
- Aucun hack
- Aucun bug

Bref tout marche nickel
Site web    
riptide Membre non connecté

Banni

Rang

Avatar

Inscrit le : 29/02/2012 à 14h00

Messages: 97

Le 06/05/2013 à 13h10
Bonjour,

En tant que novice devenus semi-novice.
sur certain cms avant je ne faisais pas de maj, la cause était que la plupart du temps ça finissais mal (plus de site et tout à réinstaller).

mais le pbt est un poid plume et asser simple à gérer la preuve ^^ et franchement je n'ai jamais eu autant de soutient sur d'autre cms. Sur certain site tu te fait même insulté quand tu demande de l'aide.

J'aime bien aussi piwigo et joomla.
janus57 Membre non connecté

EDN Erudit(e)

Rang

Avatar

Inscrit le : 14/01/2013 à 21h59

Messages: 1018

Le 06/05/2013 à 18h48
gillou76:

C'est d'un chiant les mecs qui veulent tout le temps avoir raison sans essayer de comprendre.

Pour ma part ma version de phpboost à était hacké et j'ai perdu 3 semaines de boulot dessus.
J'ai regardé les logs de mon site et aucune personne n'est venue sur mon site. Ni sur mon FTP. Je vous ai demandé un coup de main, mais aucune bûche présente n'a pu m'aider. En final je me suis retourner vers l'administrateur de mon fournisseur qui au bout d'une heure montre en main ma dit d'ou ça venait et ma vite conseiller de ne jamais remettre cette bouse : vous êtes des rigolos !

Et démerdez-vous pour savoir comment le hack est possible chez certaines personnes

À part faire les guignols sur le forum vous ne servez a rien.

Par contre une chose est sûre, depuis que j'ai mis Joomla :
- Aucun hack
- Aucun bug

Bref tout marche nickel

Bonsoir,

je ne veux pas avoir raison, j'expose juste mon point de vue.

Ensuite petit HS pour ton histoire de "hack", si aucun logs apache ni FTP indique d'intrusion c'est pas possible de se faire "hacker" et perdre les données de son site à mois que le hacker soit assez fort pour effacer les logs chez l'hébergeur (possible avec un gestionnaire cPanel).
Après si ton hébergeur conseil joomla libre à lui mais à mon avis si on fait une recherche google avec 'joomla hack 2013" ou "joomla failles 2013" on risque d'avoir de jolie résultats et sce sera la même chose si tu ne met pas ton site à jour.

Ensuite dire qu'on fait les "guignols" c'est un peu fort sachant que j'essaye d'aider alors que moi même j'ai des problèmes toujours non résolus.

Et enfin joomla a certes pas de bug (normale il est là depuis plus longtemps que phpboost et compte bien plus de Devs).
Après dire qu'il peu pas être hack ou tout autre phrase dans le style là je dit non, comme tout système informatique il y aura toujours une faille quelque part, cela peu mettre plus ou moins de temps à la découvrir, mais rien ne remplace l'utilisateur (niveau OS) et le webmaster (niveau site web).

Donc après si vous voulez pas mettre votre OS, site(s), logiciel etc.. à jours, c'est votre problème, mais si après votre PC est une vraie passoire faudra pas se plaindre d'avoir un virus sur son PC, un site hacké etc...

Après ce topic peu aussi servir à sensibiliser les utilisateur, car de mon point de vue c'est tout simplement pas possible de ne pas mettre son OS ou site à jour, surtout que parfois cela corrige des failles dite critique et là je ne vous fait pas un dessin de leur signification.

Donc maintenant je vais arrêter le HS sinon cela risque de déraper.

Cordialement, janus57
   
Swan Membre non connecté

Administrateur

Rang

Avatar

Inscrit le : 01/08/2009 à 22h53

Messages: 8431

Le 06/05/2013 à 19h11

:paix
On se calme ^^
Et vous ne faites qu'exprimer votre point de vue,
comme tout le monde ^^
==> :zen <==



swan_signature

Site web    
gillou76 Membre non connecté

EDN Curieux(se)

Rang

Avatar

Inscrit le : 09/01/2013 à 21h12

Messages: 25

Le 06/05/2013 à 19h33
janus57:
Ensuite petit HS pour ton histoire de "hack", si aucun logs apache ni FTP indique d'intrusion c'est pas possible de se faire "hacker"


Ah oui ? Impossible de se faire hacker si aucun log n’indique d'intrusion ?

Une intrusion c'est pénétrer quelque part sans en avoir était invité et jusqu'aux dernières nouvelles si le CMS est une passoire il n'y a rien besoin d’hacker, car il a juste a ouvrir la porte.

Encore une preuve de ton incompétence !


janus57:
et perdre les données de son site à mois que le hacker soit assez fort pour effacer les logs chez l'hébergeur (possible avec un gestionnaire cPanel).


Mes données on était perdu, car phpboost ne marcher plus et comme aucun gland de ton équipe n'a était capable de prendre 5 min pour réparer leurs merdouille ben j'ai tout viré.

ALLO QUOI je fais un CMS et s’il y a un problème tu te démerdes !


janus57:
Après si ton hébergeur conseil joomla libre à lui mais à mon avis si on fait une recherche google avec 'joomla hack 2013" ou "joomla failles 2013" on risque d'avoir de jolie résultats et sce sera la même chose si tu ne met pas ton site à jour.


Allez pour rigoler 5min donne moi l'adresse d'un grand site sous phpboost V4 qui marche bien ?
1 ? 2 ? Bon allez cadeau tu va en trouver 10 !
Et pour Joomla combien de grands sites ? 2000 ? 3000 à travers le monde ?


janus57:
Ensuite dire qu'on fait les "guignols" c'est un peu fort sachant que j'essaye d'aider alors que moi même j'ai des problèmes toujours non résolus.


Ah ? Même l'équipe officielle n'arrive pas à faire tourner correctement cette passoire ? :rire

janus57:
Et enfin joomla a certes pas de bug (normale il est là depuis plus longtemps que phpboost et compte bien plus de Devs).
Après dire qu'il peu pas être hack ou tout autre phrase dans le style là je dit non, comme tout système informatique il y aura toujours une faille quelque part, cela peu mettre plus ou moins de temps à la découvrir, mais rien ne remplace l'utilisateur (niveau OS) et le webmaster (niveau site web).


Je n’ai jamais dit qu'il ne pouvait pas être hacké. N’essaye pas de changer ce que je dis pour t'en sortir ! ici tu n'es pas sur le site de phpboost ou tout est fait pour mettre sur le dos de l'utilisateur pour éviter de dire que la version 4 est une bouse !

janus57:
Donc après si vous voulez pas mettre votre OS, site(s), logiciel etc.. à jours, c'est votre problème, mais si après votre PC est une vraie passoire faudra pas se plaindre d'avoir un virus sur son PC, un site hacké etc...


Qui t'a dit que je ne mets jamais mon site à jour ? Tu sais lire ou pas ?

janus57:
Après ce topic peu aussi servir à sensibiliser les utilisateur, car de mon point de vue c'est tout simplement pas possible de ne pas mettre son OS ou site à jour, surtout que parfois cela corrige des failles dite critique et là je ne vous fait pas un dessin de leur signification.


OHHHH OHHHHH personne ne dit le contraire. Ce n’est pas parce qu'on te dit que des personnes ne mettent pas à jour que nous nous ne le faisons pas ! Franchement t'as quel âge toi ? L'informatique exister avant ta naissance mon pauvre petit réveil toi nous ne t’avons pas attendu.

janus57:
Donc maintenant je vais arrêter le HS sinon cela risque de déraper.

Tu peux faire pire que les conneries que t'as sorties au-dessus ? Tu vas me traiter de méchant canard ? Enfin si tu veux mon adresse pas de soucis :ok


[/quote]
Site web    
gillou76 Membre non connecté

EDN Curieux(se)

Rang

Avatar

Inscrit le : 09/01/2013 à 21h12

Messages: 25

Le 06/05/2013 à 19h34
Swan:

:paix
On se calme ^^
Et vous ne faites qu'exprimer votre point de vue,
comme tout le monde ^^
==> :zen <==



Désolé Swan mais venir ici faire des leçons ça me gave franchement !
Site web    
Répondre
Sujet verrouillé, vous ne pouvez pas poster de message