|
|
 |
Injections distantes via les fichiers locaux
Liens sponsorisés
Actualités
Voici une compilation des sources d'information sur ce sujet :
Les injections de code PHP sont un fléau épidémique, et PHP 5.2.1 devrait le freiner considérablement à l'aide d'une nouvelle directive de PHP, allow_url_include : cette dernière permet d'autoriser les...
Les injections de code PHP sont un fléau. PHP 5.2.1 devrait le freiner considérablement à l'aide d'une nouvelle directive : allow_url_include. Celle-ci permet le contrôle de l'autorisation des...
Extrait du livre 'PHP Pro Security', concernant les injections SQL.
Les pages PHP du livre sont bien équilibrées, avec une description de l'attaque et des défenses PHP. Le livre contient...
Templora publie un article récapitulatif des points de sécurité de base en PHP. On trouve notamment : Injections SQL, XSS, CSRF, Injections de variables et validation des données.
Le dernier...
Daniel Egeberg publie un dossier plutôt complet sur la sécurité PHP, sous forme d'un PDF de 20 pages. La sécurité PHP passe par le masquage d'erreur, les injections SQL et HTML, les...
Bonjour,
sur un site A, je fais un include d'un script php situé sur un site B :
[code:1:a8ef719182]
<?php
include ('http://www.siteB.com/includes/infos.php');
?>
[/code:1:a8ef719182]
Dans infos.php, je recherche entre au... Forum Développement d'un site Web
76 pages / 2,7 Mo / 5,5 Euros
+ L'optimisation avec APC : Alternative PHP Cache par Rasmus Lerdorf
+ Les cadres de développement par Damien Seguy
+ Le vol de la mouette : Seagull par William Zeller et Werner M. Krauß
+ Entrevue avec Perrick Penet président de l'AFUP par Cyril Pierre de Geyer
+ Entretiens d'embauche par Markus Baker
+ Les injections SQL par Ilia Alshanetsky
+ Les assertions par Jean-Marc Fontaine
+ PHP et les actualités par Rubén Martínez Ávila
+ Injections HTTP par Chris Shiflett
+ Trucs PHP par Ben Ramsey
+ Trucs MySQL par Damien Seguy
+ Revue de produit par Peter McIntyre
si je mets le texte de ma page dans un fichier .php et que je code la commande <php ? include... "le nom du fichier", google va-t-il regarder dans le include pour référencer mon site comme si j'avais écrit le texte dans la page ? Forum Indexation dans Google
bonjour,
voici mon code
index.php
[quote:01e2edc223]
<?
session_start();
if ($_POST["valfrm"] != "valider")
{ include ("formulaire.php"); }
else
{
echo 'champ nom =' . $_POST["nom"] ; // OK
e... Forum Développement d'un site Web
PHPit présente 3 vulnérabilité potentielle pour les applications PHP, des méthodes pour tester ces problèmes et les solutions à intégrer dans la programmation.
+ Injections email
+ Affichage de source
+ CSRF
Dans son premier numéro, du mois d'avril, (IN)SECURE se penche sur la sécurité des applications Web, et en particulier celles de PHP. Le choix de sujets est vaste : Firefox, sécurisation de ProFTPd et Apache, réseaux sans fil, Linux, etc.
L'article sur PHP est plutôt complet. Sur 10 pages, on retrouve le sempiternel problème des variables globales, les injections de fichiers, l'affichage d'erreurs, les problèmes d'injection SQL et LDAP (injection classique, mais c'est la première fois qu'on en parle!), etc.
Le magazine est gratuit.
Pax Dickinson rassemble les 7 erreurs de sécurité les plus courantes dans une application PHP.
+ Les données des utilisateurs ne sont pas validées
+ Problèmes de contrôles d'accès
+ Protection des identifiants de session
+ Injection de code (XSS)
+ Injections SQL
+ Rapport d'erreurs
+ Gestion des erreurs
Voila un pense-bête bien pratique à garder sous la main avant un audit de sécurité.
Beautify PHP est un utilitaire PHP qui formatte le code PHP pour qu'il suive les conventions de codages que vous souhaitez. Au lieu de reformatter manuellement tous vos scripts, ce paquet PEAR, deja prêt pour PHP 5, vous permet de le faire automatiquement.
Ce paquet est écrit en PHP, et est donc accessible à tous. Vous pouvez l'utiliser pour vos projets, ou bien pour afficher du code PHP sur un site Web. A ce sujet, pensez à exploiter les fonctions de coloration syntaxique qui font partie intégrante de PHP.
Ian Gilfian reprend les points de sécurité important à bien surveiller pour assurer la sécurité des applications Web.
+ Garder ses versions à jour
+ Attention à register_globals
+ Ou ranger ses fichiers d'inclusion et les scripts
+ Eviter les injections SQL
+ Valider les données
+ Sécuriser le HTML produit
+ Affichage des erreurs
+ Exécution de commandes système
+ Fichiers distants
+ Téléchargement de fichiers
Sites de l'annuaire
Voici des sites figurant dans notre annuaire (inscription gratuite) :
- Documentation PHP : tout le manuel php
Toute la documentation php, le langage web le plus populaire, est disponible sur manuel-php. Retrouvez tous les descriptifs des fonctions php directement en ligne. Site idéal pour tous les webmasters, les programmeurs php, quel que soit leur niveau. Bonne programmation....
Catégorie : Programmation > Langage PHP
http://manuel-php.pcdebutant.com/
- Codes sources PHP - codes PHP (scripts PHP) - Programmation
Cette section contenant de nombreux codes sources PHP (scripts PHP) en téléchargement va vous permettre de progresser en programmation et de gagner du temps pour vos développements. Vous trouverez également une foire aux questions PHP pour vous permettre de résoudre vos problèmes les plus courants avec ce langage de programmation....
Catégorie : Programmation > Langage PHP
http://www.vulgarisation-informatique.com/codes-sources-php.php
- Graphiks - aide webmaster
Site d'entraide webmaster pour la conception de site internet. Tutoriels PHP, html, MySQL. Aide, conseils et astuces pour bien débuter. Création de scripts PHP dont MySpeach....
Catégorie : Conception de sites > Aides et tutoriels
http://www.graphiks.net/
- TutoPlus, site de création Flash et Php
Bienvenue sur TutoPlus, découvrez de nombreux tutoriaux sur flash, php et mysql, des kits graphique ainsi que des sources php et flash sont disponibles en téléchargement. Des concours de création de tuto Flash et Php sont disponible chaque mois....
Catégorie : Programmation > Programmation Flash
http://www.tutoplus.com/
- Forum francais dédié à Open-realty
open-realty forum d'entraide Francais et francophone sur open realty. Traduction, mods, aide etc. Telecharger la derniere version. Site en fr.Tout sur le script php open source open realty. Open-realty permet de concevoir un site web pour la gestion de petite annonce immobilière...
Catégorie : Informatique > Open source
http://www.open-realty-fr.info/
- Intégrer jQuery dans PHP avec magix cjQuery
Magix cjQuery est une bibliothèque écrite en PHP 5. Elle permet d'effectuer le contrôle de vos données échangé dans les champs de formulaire, faire des requêtes simplement avec une abstraction d'object, créer des fichiers XML, généré des miniatures, etc. Elle peut être intégrée dans tout type de conception, et est compatible avec différents framework. Mais la grande force de la librairie c'est bien entendu de pouvoir effectuer des requêtes ajax, des effets visuel, des validations de formulaire en javascript directement dans le code PHP avec jQuery....
Catégorie : Programmation > Langage PHP
http://www.magix-cjquery.com/
- Annuaire de ressources PHP-MySQL
Annuaire de sites sur les langages PHP et MySQL. Les différentes ressources présentes dans l'annuaire sont classées par thème : cela va des forums traitant du PHP aux différents sites présentant eux-même des ressources PHP. Les sites sont rentrés manuellement par les administrateurs et les mises à jour sont régulières....
Catégorie : Programmation > Langage PHP
http://directory.phpsources.org/
- PHP CodeS-SourceS
Plus de 1600 exemples en PHP...
Catégorie : Programmation > Langage PHP
http://www.phpcs.com/
- Dièse Include - Solutions web au service de l'entreprise
Dièse Include met au service de votre entreprise toutes les prestations indispensables pour faire de votre application internet un nouveau canal d'affaires, un nouveau vecteur d'opportunités : développement web, webmarketing, webmastering ainsi que la spécificité de rédaction pour le web....
Catégorie : Programmation > Langage PHP
http://www.diese-include.fr/
- Dreamweaver MX 2004 et PHP
Totoriaux et weblog sur Dreamweaver et PHP....
Catégorie : Conception de sites > Aides et tutoriels
http://www.dreamweaver-php.com/
Autres actualités
- Points de base en sécurité PHP ...
Templora publie un article récapitulatif des points de sécurité de base en PHP. On trouve notamment : Injections SQL, XSS, CSRF, Injections de variables et validation des données.
Le dernier...[...]
- Extrait de Pro PHP Security : injections SQL ...
- Utilisez-vous du code PHP 4 sur PHP 5? Résultat du sondage ...
Encore un sondage qui va dans le sens de PHP 5 : à la question 'faites-vous tourner du code PHP 4 sur PHP 5', 51% des personnes répondent 'oui, sans...[...]
- La vérité au sujet de Open_Basedir ...
open_basedir est une directive PHP qui permet de limiter les dossiers dans lesquels PHP va pouvoir lire et écrire des fichiers. Mais c'est aussi une solution qui ne garantit par...[...]
- Injection d'entêtes mail en PHP ...
[..]Ce code est largement ouvert au spamming email :-)
D'autant plus que les webmasters ont tendance à appeler ces fichiers mail.php, ou contact.php, ce qui est facilement trouvable sur google, ou...[...]
- Utiliser OpenID avec PHP ...
J'ai un patch (php-openid.diff, pour PHP 5, qui fonctionne peut-être avec PHP 4), poru l'extension openssl de PHP, et qui permet de faire des identifications à l'aide d'OpenID et TypeKey,...[...]
- Utilisez-vous du code PHP 4 sur PHP 5? ...
onPHP5 lance un sondage : utilisez-vous des applications PHP 4 sur un serveur PHP 5?
Cette initiative va dans le sens de mon article sur les applications PHP : au...[...]
- Le mois de la sécurité PHP : 8 Mars ...
Le mois de la sécurité PHP continue, avec 1 nouvelle vulnérabilité associée à substr_compare.
15 PHP shmop Functions Resource Verification Vulnerability
shmop est une extension PHP courante, qui per[...]
- Le mois de la sécurité PHP : 9 Mars ...
Le mois de la sécurité PHP continue, avec 1 nouvelle vulnérabilité associée à substr_compare.
16 PHP zip:// URL Wrapper Buffer Overflow Vulnerability
zip est une extension PHP qui permet d'accéder à[...]
- Statistiques PHP de Décembre 2006 ...
Les statistiques de diffusion PHP dans le monde pour décembre 2006 sont arrivées.
PHP 5 atteint maintenant 13% du parc installé.
PHP 5 représente 40% des nouvelles instal[...]
- System.out.print est du code PHP ...
Ivo Jansch présente le code écrit par un candidat au recrutement qui ne connaissait pas PHP
?<?php
System.out.print($result);
?>
C'est une erreur? Mais le plus drôle, c[...]
- PHP sur Windows / Projet Phalanger ...
La session PHP sur Windows était décomposée en 3 grandes parties :
PHP et IIS : FastCGI
PHP et Microsoft Ajax
PHP sur la plateforme .NET : Projet Phalanger
Actuellement, PHP pour les serveurs...[...]
- Le mois de la sécurité PHP : problèmes avec les sessions ...
Le mois de la sécurité PHP propose 3 nouvelles vulnérabilités PHP.
32 PHP 4.4.5/4.4.6 session_decode() Double Free Vulnerability
31 PHP _SESSION Deserialization Overwrite Vulnerability
30 PHP _SESSIO[...]
- Le mois de la sécurité PHP : 6 dernières vulnérabilités ...
Le mois de la sécurité PHP livre 6 dernières vulnérabilités internes de PHP, sans prototype.
44 PHP 5.2.0 Memory Manager Signed Comparision Vulnerability
43 PHP msg_receive() Memory Allocation Intege[...]
- PHP Java Bridge version 3.2.1 : une version pure PHP ...
La php java extension et l'implémentation pur PHP PHP/Java Bridge utiliser un protocole mason pour connecter directement PHP avec une machine virtuelle Java ou .NET. Les communications sont bidirectio[...]
|
|
 |
|