<?xml version="1.0" encoding="utf-8"?><?xml-stylesheet title="XSL formatting" type="text/xsl" href="http://webfault.org/feed/rss2/xslt" ?><rss version="2.0"
  xmlns:dc="http://purl.org/dc/elements/1.1/"
  xmlns:wfw="http://wellformedweb.org/CommentAPI/"
  xmlns:content="http://purl.org/rss/1.0/modules/content/">
<channel>
  <title>Michael VERGOZ - PHP</title>
  <link>http://webfault.org/</link>
  <description></description>
  <language>fr</language>
  <pubDate>Wed, 25 Mar 2009 17:59:15 +0000</pubDate>
  <copyright>Copyright 2007 - Michael Vergoz</copyright>
  <docs>http://blogs.law.harvard.edu/tech/rss</docs>
  <generator>Dotclear</generator>
  
    
  <item>
    <title>Typo3 touché par une sérieuse faille local inclusion</title>
    <link>http://webfault.org/post/2009/03/20/Typo3-touche-par-une-serieuse-faille-local-inclusion</link>
    <guid isPermaLink="false">urn:md5:eb6f4bc8491debf825b16ae1c9ac3eb5</guid>
    <pubDate>Fri, 20 Mar 2009 14:47:00 +0000</pubDate>
    <dc:creator>Michael Vergoz</dc:creator>
        <category>Securité</category>
        <category>bypasser</category><category>CMS</category><category>disclose</category><category>faille</category><category>local inclusion</category><category>PHP</category><category>Typo3</category><category>Typo3 jumpUrl</category><category>vulnérable</category>    
    <description>    &lt;p&gt;Vous connaissez sûrement &lt;a href=&quot;http://webfault.org/tag/Typo3&quot;&gt;Typo3&lt;/a&gt;. C'est un puissant &lt;a href=&quot;http://webfault.org/tag/CMS&quot;&gt;CMS&lt;/a&gt; (Content Management System) programmé en &lt;a href=&quot;http://webfault.org/tag/PHP&quot;&gt;PHP&lt;/a&gt; fonctionnel (non objet). Le 10/02/2009, Marcus Krause et Michael Stucki, découvre une très sérieusement &lt;a href=&quot;http://webfault.org/tag/faille&quot;&gt;faille&lt;/a&gt; de type &lt;a href=&quot;http://webfault.org/tag/local%20inclusion&quot;&gt;local inclusion&lt;/a&gt; dans &lt;a href=&quot;http://webfault.org/tag/Typo3&quot;&gt;Typo3&lt;/a&gt;. Cette &lt;a href=&quot;http://webfault.org/tag/faille&quot;&gt;faille&lt;/a&gt; est plus connu sous le nom du &lt;a href=&quot;http://webfault.org/tag/Typo3%20jumpUrl&quot;&gt;Typo3 jumpUrl&lt;/a&gt;.&lt;/p&gt;


&lt;p&gt;En fait le jumpUrl permet soit de faire une redirection ou soit une inclusion d'un fichier installé sur le serveur local. Cependant dans le cas d'une inclusion locale, &lt;a href=&quot;http://webfault.org/tag/Typo3&quot;&gt;Typo3&lt;/a&gt; va proposer un code (un genre de hash) afin de ne (soit disant) pas autoriser n'importe quelle inclusion !? Si ce code était vraiment secret cette technique pourrait fonctionner sauf que voilà ce code est « &lt;a href=&quot;http://webfault.org/tag/disclose&quot;&gt;disclose&lt;/a&gt; » c'est à dire lisible pour tout le monde. Ainsi il est possible de &lt;a href=&quot;http://webfault.org/tag/bypasser&quot;&gt;bypasser&lt;/a&gt; « la sécurité » du code et permet donc l'inclusion de n'importe quel fichier sur le serveur.
On se souvient tous de comment madchat c'est fait rooter ... une inclusion d'un log apache contenant un code PHP permet d'avoir un shell très facilement.&lt;/p&gt;


&lt;p&gt;Encore aujourd'hui beaucoup de sites (et notamment français) sont touché par cette &lt;a href=&quot;http://webfault.org/tag/faille&quot;&gt;faille&lt;/a&gt; et ils ne savent pas qu'ils sont &lt;a href=&quot;http://webfault.org/tag/vuln%C3%A9rable&quot;&gt;vulnérable&lt;/a&gt;.&lt;/p&gt;


&lt;p&gt;A cause de la simplicité d'exploitation de la &lt;a href=&quot;http://webfault.org/tag/faille&quot;&gt;faille&lt;/a&gt; il était obligé qu'un n4x0R édite un exploit sur milworm...&lt;/p&gt;


&lt;p&gt;PS: J'ai pris du temps avant de publier cette article car la faille est très grave.&lt;/p&gt;


&lt;p&gt;Solutions :&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;Patcher Typo3&lt;/li&gt;
&lt;li&gt;Utiliser &lt;a href=&quot;http://binarysec.com&quot; hreflang=&quot;en&quot;&gt;BinarySEC&lt;/a&gt; :)&lt;/li&gt;
&lt;/ol&gt;

&lt;p&gt;Références :&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href=&quot;http://www.milw0rm.com/exploits/8038&quot; hreflang=&quot;en&quot;&gt;http://www.milw0rm.com/exploits/8038&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&quot;http://www.securityfocus.com/archive/1/500832&quot; hreflang=&quot;en&quot;&gt;http://www.securityfocus.com/archive/1/500832&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;</description>
    
    
    
      </item>
    
  <item>
    <title>PHP NUKE devient la 2éme cible des botnets</title>
    <link>http://webfault.org/post/2008/02/25/PHP-NUKE-devient-la-2eme-cible-des-botnets</link>
    <guid isPermaLink="false">urn:md5:6b5673aeafcdcbc5f21aaa948c66e360</guid>
    <pubDate>Mon, 25 Feb 2008 07:47:00 +0000</pubDate>
    <dc:creator>Michael Vergoz</dc:creator>
        <category>Securité</category>
        <category>BinarySEC</category><category>botnets</category><category>Joomla</category><category>PHP</category><category>virus</category>    
    <description>    &lt;p&gt;Ce mois de Février est noir pour l'équipe de développement de PHP-NUKE avec pas moins de 14 vulnérabilités de type SQL injection.&lt;/p&gt;


&lt;p&gt;&lt;a href=&quot;http://search.securityfocus.com/swsearch?query=php-nuke&amp;amp;sbm=bid&amp;amp;submit=Search%21&amp;amp;metaname=alldoc&amp;amp;sort=swishlastmodified&quot; hreflang=&quot;en&quot;&gt;Liste des vulnérabilités sur SecurityFocus&lt;/a&gt;&lt;/p&gt;


&lt;p&gt;Il semble que les &lt;a href=&quot;http://webfault.org/index.php?tag/botnets&quot;&gt;botnets&lt;/a&gt; utilisent ces techniques pour injecter des &lt;a href=&quot;http://webfault.org/index.php?tag/virus&quot;&gt;virus&lt;/a&gt; sur les sites web.
Sur le site de &lt;a href=&quot;http://webfault.org/index.php?tag/BinarySEC&quot;&gt;BinarySEC&lt;/a&gt; nous avons déja reçu pas moins de 10 attaques venant de site web piraté utilisant PHP-NUKE vulnérable essayant de rebondir sur notre site web. Dans la majeur partie des cas les sites attaquant sont des sites de clan de jeux video.&lt;/p&gt;


&lt;p&gt;La cible des &lt;a href=&quot;http://webfault.org/index.php?tag/botnets&quot;&gt;botnets&lt;/a&gt; préféré reste sans aucun doute &lt;a href=&quot;http://webfault.org/index.php?tag/Joomla&quot;&gt;Joomla&lt;/a&gt; mais avec ces failles les sites web utilisant PHP-NUKE vont sérieusement se faire attaquer.&lt;/p&gt;


&lt;p&gt;PHP-NUKE&amp;nbsp;: Logiciel programmé en &lt;a href=&quot;http://webfault.org/index.php?tag/PHP&quot;&gt;PHP&lt;/a&gt; permettant à un utilisateur de gérer du contenu et fonctionnalités web simplement.&lt;/p&gt;</description>
    
    
    
      </item>
    
</channel>
</rss>