IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Langage PHP Discussion :

Fonction MAIL() en PHP: Faille ?


Sujet :

Langage PHP

  1. #1
    Membre du Club
    Profil pro
    Inscrit en
    Mai 2009
    Messages
    146
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Mai 2009
    Messages : 146
    Points : 42
    Points
    42
    Par défaut Fonction MAIL() en PHP: Faille ?
    Bonjour,
    Aujourd'hui j'ai reçu une cinquantaine de mail de mon formulaire de contact de mon site web.

    Le contenu était "../../../../../../../../../../etc/passwd", ou 1'=sleep(4)='

    et autre commandes pour, je pense fortement, pirater ma machine.

    Y a t-il un certain risque ?
    Merci.

    PS. Comme précisé dans le titre, j'utilise la fonction mail() pour envoyer mes mails.

  2. #2
    Membre émérite
    Avatar de gene69
    Profil pro
    Inscrit en
    Janvier 2006
    Messages
    1 769
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations professionnelles :
    Secteur : High Tech - Produits et services télécom et Internet

    Informations forums :
    Inscription : Janvier 2006
    Messages : 1 769
    Points : 2 446
    Points
    2 446
    Par défaut
    uniquement si l'age du capitaine est 42.

    Il est plutot probable que l'attaquant ait essayé diverse valeurs pour voir si le code autour était peu fiable ce qui est largement plus probable.

    Met à jour ton PHP si c'est possible, sinon déclare toi victime aupres des admins du serveurs et si jamais tu as un minimum d'élément pouvant montrer qu'il y a une effraction non autorisée dans ton systeme d'information ou s'il y a un usage non conforme de ton site, contacte un service juridique et porte plainte.

  3. #3
    Membre du Club
    Profil pro
    Inscrit en
    Mai 2009
    Messages
    146
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Mai 2009
    Messages : 146
    Points : 42
    Points
    42
    Par défaut
    Je suis sur mon propre serveur dédié, il a commencé a faire un mail bombing et a flooder une page d'un de mes forums myBB (search.php avec des valeurs de recherches du genre injections sql)
    J'ai réussi à avoir son IP et je l'ai bloqué avec IPTable, mais est-ce vraiment utile et efficace ?

    (Ou peut être devrais-je créer une nouvelle question dans la catégorie spécifiée ?)

  4. #4
    Débutant
    Profil pro
    Inscrit en
    Février 2009
    Messages
    625
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Février 2009
    Messages : 625
    Points : 219
    Points
    219
    Par défaut
    oui c'est utile de bloquer l'adresse IP mais à tous les coups tu le bloque pas lui mais le proxy qu'il utilise.

  5. #5
    Membre émérite
    Avatar de gene69
    Profil pro
    Inscrit en
    Janvier 2006
    Messages
    1 769
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations professionnelles :
    Secteur : High Tech - Produits et services télécom et Internet

    Informations forums :
    Inscription : Janvier 2006
    Messages : 1 769
    Points : 2 446
    Points
    2 446
    Par défaut
    ce qui peut être utile c'est de maintenir un tunnel ssh ouvert entre toi et ton serveur en attendant que ton attaquant se lasse.

  6. #6
    Membre éprouvé Avatar de Marc3001
    Homme Profil pro
    Ingénieur systèmes et réseaux
    Inscrit en
    Février 2008
    Messages
    829
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 40
    Localisation : France, Morbihan (Bretagne)

    Informations professionnelles :
    Activité : Ingénieur systèmes et réseaux

    Informations forums :
    Inscription : Février 2008
    Messages : 829
    Points : 1 275
    Points
    1 275
    Par défaut
    Ca doit être sympa un test grandeur nature du blindage de ton code.....

    Essaie de tracer ses tentatives histoire de les étudier plus tard.

Discussions similaires

  1. Fonction mail en php et Serveur de mail
    Par Rudya dans le forum Serveurs (Apache, IIS,...)
    Réponses: 1
    Dernier message: 26/04/2007, 12h11
  2. [Mail] Fonction mail en PHP
    Par rte304 dans le forum Langage
    Réponses: 1
    Dernier message: 11/04/2007, 22h02
  3. [Mail] probleme avec la fonction mail de php
    Par fdavid dans le forum Langage
    Réponses: 3
    Dernier message: 15/06/2006, 15h48
  4. [Mail] Fonction mail () de php
    Par goma771 dans le forum Langage
    Réponses: 5
    Dernier message: 20/02/2006, 21h18

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo