Retour

Retour
Retour
au sommaire



Les autres
articles :

Vivendi et les boîtiers de vote

Canal+ vs. NDS

Tati vs. Kitetoa

kimble

L'affaire PMU

Hackerz Voice

Zataz.com

Microsoft et la sécu

NASA

doubleclick

antisecurity

Integra offre son mot de passe administrateur à tous les Internautes

Hotline
Hotline

Envoyé Spécial
"Les Pirates du Net"

Le film Hackers
Le Film

e.creditlyonnais.fr tout nu sur le net
tout nu sur le net ...

I Love You
Le fameux Virus

Détails sémantiques
Quelques précisions sémantiques
sur les pirates

Pages piratées
Quelques
pages piratées

Les undersites
Les undersites

Anonymat sur Internet
Anonymat sur le net

Ordinateur espion ?
Votre ordinateur
est-il un espion ?

Yahoo piraté
Yahoo piraté ?

Kevin Mitnick
Kevin Mitnick

Levillage.org a quelques soucis avec la sécurité de son serveur

Levillage.org a quelques soucis avec la sécurité de son serveur

Par Capitaine KIDD - 8 janvier 2001



Cet article a été inspiré à 100% par un post du forum de Kitetoa... il a juste été mis un peu plus en forme et en images. Nous saluons au passage le hackeur de pizza qui a trouvé ce bug :)

Notre dernier article sur Integra nous avait déjà été inspiré par une information postée sur ce même forum (décidément). Mais à l'époque, nous n'avions pas cité notre source car l'erreur n'avait toujours pas été réparée par les ingénieurs d'Intégra...

Aujourd'hui les choses sont différentes : le bug dont nous allons vous parler n'a pas de conséquences aussi graves, même s'il permet de comprendre pourquoi certains sites se font pirater si facilement.

Dessine moi un script CGI

La société Solutionscripts.com développe des outils CGI pour diverses platteformes (NT ou UNIX). Les scripts CGI sont des petits "programmes" qui permettent une certaine interactivité de l'utilisateur avec le site. Par exemple, un moteur de recherche présent sur un site a 90% de chances d'être un script CGI.

Ces programmes fonctionnent généralement en trois étapes : saisi de la donnée (input), traitement de la donnée, résultat (output).

Les scripts CGI sont à l'origine de nombreux piratages de sites (cf. récent piratage d'Antionline) car ils ouvrent une porte avec l'ordinateur distant. Un utilisateur malveillant peut alors chercher à exploiter cette "ouverture" ... Les administrateurs réseau doivent donc consulter régulièrement les sites sur la sécurité informatique et corriger les erreurs quand elles y sont annoncées.

La société Solutionscripts.com avait développé un programme (Home Free) qui comprend un certain nombre de script CGI et notamment "search.cgi", sujet à une vulnérabilité comme le décrit un message posté sur Bugtraq du mois de janvier ... de l'année 2000 !

C'est quoi le bug ?

En tapant la commande search.cgi?letter=test, le serveur cherche une lettre qui s'appelle "test"... et il renvoit un message d'erreur :

Ce message donne des informations très précises sur l'architecture des répertoires du serveur, et en utilisant les ../ on peut remonter vers la racine et lister certains répertoires (ce n'est pas très grave). Dans certains cas, on peut même lire les premières lignes des fichiers (c'est déjà plus embêtant)

On peut ainsi tomber sur le mot de passe crypté d'un certain Pascal et d'un certain Admin :)
Bon, ils sont cryptés, mais les crackeurs de mots de passe, ça existe.

Au cours de notre surf, on est même tombé sur la structure SQL du site Levillage.org :

Bon pas super sérieux tout ça... d'autant que le bug date de plus d'un an ! Quand un site entier repose en grande partie sur un logiciel unique (Home Free), on essaye de se tenir à jour pour voir s'il n'y pas de nouvelles failles.

www.paranos.com - Tous droits réservés