Re: [écran de sécurité] Bloquer le s appels avec paramètre base64_XXX

JLuc <[email protected]>
Newsgroups gmane.comp.web.spip.devel
Message-ID <[email protected]>
Le 30/03/2020 à 15:18, Jean Marie Grall a écrit :
> Si le blocage ne peut se faire via l'écran de sécu car pas pertinent/possible/souhaitable (biffer les mentions 
> inutiles), est-ce que vous voyez une autre solution ? Si les attaques viennent du même pays, les IP ne sont bien sûr 
> jamais les mêmes, donc la solution du blocage des IP n'est pas possible. Une solution serait de diminuer la durée du 
> cache pour ne pas que ces fichiers restent trainer trop longtemps, mais comment être sûr qu'ils soient bien supprimer ?

Pour demander le renforcement de l'écran de sécu, tu dois demander sur la liste spip-dev
ou bien faire un ticket sur https://core.spip.net/projects/spip/issues

> Aussi, je m'étonne que seulement 2 de mes sites (de la même structure qui plus est) soient impactés. b_b a fait le tour 
> des siens et n'a pas trouvé de fichiers similaires. Si l'envie vous prend de chercher dans vos caches, voilà la commande  > : rgrep "base64_decode" dossier_site/tmp/cache/

Je 'ai pas trouvé non plus sur les miens (cherché via xray).

Tu peux tuer les requêtes qui contiennent la chaîne par le htaccess
avec (pas testé) quelque chose comme ça :

RewriteCond %{QUERY_STRING} image\/php;base64
RewriteRule .* - [F]

je vois pas quels mauvais effets seconds il peut y avoir...
JL


>                  jeanmarie
> 
> 
> Le 10/03/2020 à 15:48, Jean Marie Grall a écrit :
>> Salut,
>>
>> sur les conseils (avisés) de b_b, je vous fais part d'un problème rencontré sur un hébergement mutualisé OVH.
>>
>> Ça fait 2 fois que je me fais désactiver un hébergement par les robots d'OVH pour suspicion de piratage : des fichiers 
>> de cache sont en cause car ils contiennent des codes moisis.
>>
>> Après avoir creusé bien profond avec ledit b_b, il s'avère que ces codes correspondent aux paramètres passés en 
>> arguments des URL appelées lors de tentatives de piratage mais ces paramètre ne sont pas interprétés par SPIP car ils 
>> concernent d'autres CMS. Et comme ces fichiers ne sont pas des fichiers PHP, ils ne peuvent pas être interprétés par 
>> PHP en dehors des squelettes où il sont appelés. Mais quand même, le fait est qu'il y a des fichiers avec du 
>> base64_decode/encode stockés sur l'hébergement.
>>
>> Dans les logs, on trouve des appels type http://spip.pastebin.fr/61331 ce qui génère des fichiers de cache type 
>> http://spip.pastebin.fr/61332 (voir L53)
>> Les paramètres moisis étant passés à l'environnement, on les retrouve, comme tout paramètre, dans le cache. Normal.
>>
>> Après échange bien profond aussi avec le support tech, il s'avère que, même s'ils ne sont pas interprétés, ces codes 
>> sont interdits sur leurs mutus pour éviter tout problème, donc tant qu'il y aura des tentatives d'attaque, je me ferai 
>> fermer mon hébergement.
>>
>> Donc, ma question est : est-ce que l'écran de sécurité ne pourrait pas bloquer ces appels illégitimes (et 
>> potentiellement dangereux) avec base64_decode/encode dedans ? Sinon, est-ce que vous voyez une autre solution ?
>>
>> Merci pour vos retours,
>>
>>                     jean marie
>>
>>
lmpx.com only provides a reader for public news (NNTP) servers. It is not affiliated with the servers or forums shown here and is not responsible for the content of articles, which is written by their respective authors.