[écran de sécurité] Bloquer le s appels avec paramètre base64_XXX

Jean Marie Grall <[email protected]>
Newsgroups gmane.comp.web.spip.devel
Message-ID <[email protected]>
Salut,

sur les conseils (avisés) de b_b, je vous fais part d'un problème 
rencontré sur un hébergement mutualisé OVH.

Ça fait 2 fois que je me fais désactiver un hébergement par les robots 
d'OVH pour suspicion de piratage : des fichiers de cache sont en cause 
car ils contiennent des codes moisis.

Après avoir creusé bien profond avec ledit b_b, il s'avère que ces codes 
correspondent aux paramètres passés en arguments des URL appelées lors 
de tentatives de piratage mais ces paramètre ne sont pas interprétés par 
SPIP car ils concernent d'autres CMS. Et comme ces fichiers ne sont pas 
des fichiers PHP, ils ne peuvent pas être interprétés par PHP en dehors 
des squelettes où il sont appelés. Mais quand même, le fait est qu'il y 
a des fichiers avec du base64_decode/encode stockés sur l'hébergement.

Dans les logs, on trouve des appels type http://spip.pastebin.fr/61331 
ce qui génère des fichiers de cache type http://spip.pastebin.fr/61332 
(voir L53)
Les paramètres moisis étant passés à l'environnement, on les retrouve, 
comme tout paramètre, dans le cache. Normal.

Après échange bien profond aussi avec le support tech, il s'avère que, 
même s'ils ne sont pas interprétés, ces codes sont interdits sur leurs 
mutus pour éviter tout problème, donc tant qu'il y aura des tentatives 
d'attaque, je me ferai fermer mon hébergement.

Donc, ma question est : est-ce que l'écran de sécurité ne pourrait pas 
bloquer ces appels illégitimes (et potentiellement dangereux) avec 
base64_decode/encode dedans ? Sinon, est-ce que vous voyez une autre 
solution ?

Merci pour vos retours,

                     jean marie
lmpx.com only provides a reader for public news (NNTP) servers. It is not affiliated with the servers or forums shown here and is not responsible for the content of articles, which is written by their respective authors.