Forum Heroes' Chronicles


Nous sommes actuellement le Lun 21 Avr, 2025 15:07

Heures au format UTC + 1 heure





Publier un nouveau sujet Répondre au sujet  [ 23 messages ]  Aller à la page 1, 2  Suivant
Auteur Message
 Sujet du message: Faille de type XSS
MessagePublié: Mar 21 Mars, 2006 19:16 
Hors-ligne
Héros Mythique
 Profil

Inscrit le: Jeu 02 Mars, 2006 16:17
Messages: 1065
Localisation: Dans ma brasserie
Bonjour,

J'ai trouvé(encore?!) un faille dans l'affichage du HTML dans certains champs.
En effet, dans la fiche perso, on peut afficher une image, via du HTML.
Ainsi, une faille XSS se découvre. Imaginez :

// CENSURE //

Ceux qui s'y connaissent comprendront. Cette faille permettrait de récupérer le PHPSESSID, ce qui pourrait etre désobligeant ;)

A bon entendeur...


Dernière édition par Athos le Mer 22 Mars, 2006 7:06, édité 1 fois au total.

Haut
 

 Sujet du message:
MessagePublié: Mar 21 Mars, 2006 19:18 
Hors-ligne
Héros Mythique
Avatar de l’utilisateur
 Profil

Inscrit le: Sam 17 Sep, 2005 12:47
Messages: 1058
Citer:
Ceux qui s'y connaissent comprendront.


Et ceux qui s'y connaissaient pas, y font comment ?

PS: Pour les failles: Mp->Cerb

_________________
Image


Haut
 

 Sujet du message:
MessagePublié: Mar 21 Mars, 2006 19:29 
Hors-ligne
Héros Mythique
 Profil

Inscrit le: Jeu 02 Mars, 2006 16:17
Messages: 1065
Localisation: Dans ma brasserie
le_bourin a écrit:
Citer:
Ceux qui s'y connaissent comprendront.


Et ceux qui s'y connaissaient pas, y font comment ?

PS: Pour les failles: Mp->Cerb


Ils ne font pas, de toutes façons, c'est surtout pour Cerb (les autres, je vois pas pourquoi ils auraient besoin, à part pour des fins inavouables).
Ok pour le MP mais la derniere fois il n'avait meme pas répondu.


Haut
 

 Sujet du message:
MessagePublié: Mar 21 Mars, 2006 20:13 
Hors-ligne
Charogneur de niveaux 42
Avatar de l’utilisateur
 Site Internet  Profil

Inscrit le: Mer 24 Nov, 2004 19:06
Messages: 8891
Localisation: joue à la balle
c'est le probleme d'autoriser l'affichage html ...


mais ne pas l'autoriser ca serai bete aussi ....


autrement dit c'est de la confiance .

_________________
°
*͌l* ̴ı̴̴ ͡|̲̲̲͡͡͡ ̲▫̲͡ ̲̲̲͡͡π̲̲͡͡ ̲̲͡▫̲̲͡͡ ̲| ̴ı̴ *͌l*


Haut
 

 Sujet du message:
MessagePublié: Mar 21 Mars, 2006 20:16 
Hors-ligne
Héros Impressionnant
Avatar de l’utilisateur
 Site Internet  Profil

Inscrit le: Mar 20 Sep, 2005 16:06
Messages: 475
Localisation: [Cid] Seed
Confiance ou pas confiance, il faudrait virer cette ligne de ton post, Athos...

_________________
Olorin, membre heureux des Seeds
--
Image


Haut
 

 Sujet du message:
MessagePublié: Mer 22 Mars, 2006 7:07 
Hors-ligne
Héros Mythique
 Profil

Inscrit le: Jeu 02 Mars, 2006 16:17
Messages: 1065
Localisation: Dans ma brasserie
Une simple ligne BBCODE serait préférable.
Vous vous rendez compte que n'importe quel persone pourrait récupérer votre identifiant de session simplement parce que vous regardez ses infos ?


Haut
 

 Sujet du message:
MessagePublié: Mer 22 Mars, 2006 14:21 
Hors-ligne
Charogneur de niveaux 42
Avatar de l’utilisateur
 Site Internet  Profil

Inscrit le: Mer 24 Nov, 2004 19:06
Messages: 8891
Localisation: joue à la balle
c'est sur


le seul probleme c'est que le BBcode fait perdre toute mise en page possible.

_________________
°
*͌l* ̴ı̴̴ ͡|̲̲̲͡͡͡ ̲▫̲͡ ̲̲̲͡͡π̲̲͡͡ ̲̲͡▫̲̲͡͡ ̲| ̴ı̴ *͌l*


Haut
 

 Sujet du message:
MessagePublié: Mer 22 Mars, 2006 15:02 
Hors-ligne
Héros Mythique
 Profil

Inscrit le: Jeu 02 Mars, 2006 16:17
Messages: 1065
Localisation: Dans ma brasserie
A vouloir trop faire...


Haut
 

 Sujet du message:
MessagePublié: Mer 22 Mars, 2006 16:55 
Hors-ligne
Héros Affranchi
Avatar de l’utilisateur
 ICQ  Profil

Inscrit le: Lun 10 Jan, 2005 18:50
Messages: 261
Localisation: Lorndor
ton intervention est probablement justifiée athos mais d'un autre côté enlever le HTML c'est vraiment dommage.

pour info au ptis malins qui tenteraient d'en savoir plus, le multicompte est interdit. donc si par chance vous obtenez le login et mot de passe d'un autre joueur, si vous l'utilisez c'est le risque de plus pouvoir jouer du tout que vous prenez.

encore 2 joueurs gelés ya quelques jours... :?

_________________
Image
Image


Dernière édition par Achile le Jeu 06 Avr, 2006 23:34, édité 2 fois au total.

Haut
 

 Sujet du message:
MessagePublié: Mer 22 Mars, 2006 16:58 
Hors-ligne
Héros Mythique
Avatar de l’utilisateur
 Profil

Inscrit le: Sam 17 Sep, 2005 12:47
Messages: 1058
Avec cette méthode il serait possible de récuperer le login et le mdp ? ou seulement le login ?

_________________
Image


Haut
 

 Sujet du message:
MessagePublié: Mer 22 Mars, 2006 17:44 
Hors-ligne
Héros Mythique
Avatar de l’utilisateur
 Site Internet  Profil

Inscrit le: Sam 30 Avr, 2005 21:52
Messages: 1010
Localisation: Humain équilibre
Achile a écrit:
ton intervention est probablement justifiée athos mais d'un autre côté enlever le BBcode c'est vraiment dommage.

pour info au ptis malins qui tenteraient d'en savoir plus, le multicompte est interdit. donc si par chance vous obtenez le login et mot de passe d'un autre joueur, si vous l'utilisez c'est le risque de plus pouvoir jouer du tout que vous prenez.

encore 2 joueurs gelés ya quelques jours... :?


Bah en générale, quand tu pique un compte, c'est qu'il est meilleur et que tu ne compte pas garder ton ancien...

_________________
Image


Haut
 

 Sujet du message:
MessagePublié: Mer 22 Mars, 2006 18:07 
Hors-ligne
Charogneur de niveaux 42
Avatar de l’utilisateur
 Site Internet  Profil

Inscrit le: Mer 24 Nov, 2004 19:06
Messages: 8891
Localisation: joue à la balle
Achile a écrit:
ton intervention est probablement justifiée athos mais d'un autre côté enlever le BBcode c'est vraiment dommage.


c'est l'inverse justement

il n'y a pas de bbcode sur la fiche de perso , tu code directement en html et c'est sur que d'un point de vue sécurité cela serai mieux qu'il y ait du BBcode mais cela serai moins joli :s

le_bourin a écrit:
Avec cette méthode il serait possible de récuperer le login et le mdp ? ou seulement le login ?


il est possible de récupérer toutes les variables de l'utilisateur au moment ou le script est lancé

_________________
°
*͌l* ̴ı̴̴ ͡|̲̲̲͡͡͡ ̲▫̲͡ ̲̲̲͡͡π̲̲͡͡ ̲̲͡▫̲̲͡͡ ̲| ̴ı̴ *͌l*


Haut
 

 Sujet du message:
MessagePublié: Jeu 23 Mars, 2006 18:57 
Hors-ligne
Héros Mythique
 Profil

Inscrit le: Jeu 02 Mars, 2006 16:17
Messages: 1065
Localisation: Dans ma brasserie
En fait, imagine que je te donne alors que tu es connecté e lien vers ma fiche perso qui contient le code subversif, et bien ça me permettrait de prendre le controle de ta session.
Ainsi, je peux te supprimer, me faire un don plantureux :twisted: ou changer ton mdp.

Imagine les ravages si un cracker créait un exploit en perl ou en C qui agirait automatiquement, en, par exemple, supprimant les comptes des victimes !


Haut
 

 Sujet du message:
MessagePublié: Jeu 23 Mars, 2006 19:00 
Hors-ligne
Héros Mythique
Avatar de l’utilisateur
 Profil

Inscrit le: Sam 17 Sep, 2005 12:47
Messages: 1058
/me note dans son carnet: ne JAMAIS regarder la fiche perso d'un mec inconnu

_________________
Image


Haut
 

 Sujet du message:
MessagePublié: Jeu 23 Mars, 2006 22:13 
Hors-ligne
Héros Affranchi
Avatar de l’utilisateur
 Profil

Inscrit le: Dim 02 Jan, 2005 2:48
Messages: 261
Localisation: Grunt
J'veux pas jouer les rabajoies... Mais c'est sympatique de tout étaler en publique. Au moins, maintenant, meme ceux qui n'ont pas (encore) les capacités de faire tout ça savent quelle méthode adopter.

C'est important de signaler les bugs, là dessus j'suis tout à fait d'acc. Mais aller jusqu'à expliquer ce qu'on peut faire en explotant le bug, je trouve ça un peu déplacé.

Maintenant, on est certain que si qqun de mal intentionné passe par là, il aura de la m**** ...

... Sur ce ... Vous voudriez pas supprimer ce topic ? :roll:
Enfin... moi ce que j'en dis...

_________________
[NORNS]


Haut
 

Afficher les messages publiés depuis:  Trier par  
Publier un nouveau sujet Répondre au sujet  [ 23 messages ]  Aller à la page 1, 2  Suivant

Heures au format UTC + 1 heure



Qui est en ligne ?

Utilisateur(s) parcourant actuellement ce forum : Aucun utilisateur inscrit et 5 invité(s)


Vous ne pouvez pas publier de nouveaux sujets dans ce forum
Vous ne pouvez pas répondre aux sujets dans ce forum
Vous ne pouvez pas éditer vos messages dans ce forum
Vous ne pouvez pas supprimer vos messages dans ce forum

Rechercher pour:
Aller vers:  
Powered by phpBB © 2000, 2002, 2005, 2007 phpBB Group  
Design By Poker Bandits     
Updated By Kieron Thwaites (Ron2K)  
Traduction réalisée par Maël Soucaze © 2010 phpBB.fr