•  » Utilisation
  •  » Faille Sécurité ? HT access / free

#16 2011-12-22 16:25:50

GOSSE Carl
Invité

Re: Faille Sécurité ? HT access / free

Bonjour,
j'ai eu apparemment le même type de pb sur mon site photo: www.studio-carl.com
et cela s'est soldé par la catastrophe !! il y a une semaine, vers le 16 décembre de cette année 2011

Dans un premier temps, un fichier .htaccess avait "atterri" avec des redirections sur divers site . Cela faisait donc que mon site n'était plus accessible ! Le fichier a été supprimé le lendemain et ça remarchait.
Quelques jours après j'ai eu des milliers par jour de spams renvoyés à partir de mon site à des adresses emails aléatoires. Mon collègue qui fait office de webmaster avait installé un script surveillant l'apparition de fichiers suspects. J'ai juste eu le temps de recevoir un mail comme quoi un fichier venait d'être placé que plus rien ne fonctionnait. TOUT le contenu de mon site
(avec environ 40 000 photos de sport) à été effacé !

J'ai donc du repartir de zéro ! pour l'instant j'ai replacé environ 15000 photos dans mes galeries. (j'effectue de la vente photo en ligne)

Mon hébergeur 02switch penses d'avantage à une intrusion à partir de scripts PHP qui proviendrait de plugin installés.

Entre temps j'ai modifié mon mot de passe (qui était assez faible) pour l'accés à la console administration de l'hébergeur 02switch par un mot de passe très fort.

Mais je m'interroge par rapport à ces pb éventuels de sécurité des plugins rajoutés.

Quelqu'un a t-il un avis sur la question ?

#17 2011-12-22 16:36:34

plg
Équipe Piwigo
Nantes, France, Europe
2002-04-05
12673

Re: Faille Sécurité ? HT access / free

Quel logiciel FTP utilisais tu ? FTP ou SFTP ? accès par mot de passe ou par clef ?


Les historiens ont établi que Pierrick était le premier utilisateur connu de Piwigo.

Hors ligne

#18 2011-12-22 16:46:02

Carl
Membre
2011-12-22
45

Re: Faille Sécurité ? HT access / free

Bonjour,
merci de votre réponse rapide,

Je passe exclusivement par Ploader pour télécharger les photos.

au lancement il demande le mot de passe O2switch.

Hors ligne

#19 2011-12-22 16:49:26

plg
Équipe Piwigo
Nantes, France, Europe
2002-04-05
12673

Re: Faille Sécurité ? HT access / free

Pour l'installation initiale, tu n'as jamais eu besoin de te connecter par FTP ? (c'est possible, mais ça m'étonnerait)


Les historiens ont établi que Pierrick était le premier utilisateur connu de Piwigo.

Hors ligne

#20 2011-12-22 16:55:53

Carl
Membre
2011-12-22
45

Re: Faille Sécurité ? HT access / free

Non,
j'ai effectué une install normal sous windows

Hors ligne

#21 2011-12-22 17:14:00

plg
Équipe Piwigo
Nantes, France, Europe
2002-04-05
12673

Re: Faille Sécurité ? HT access / free

Hum... on ne se comprend pas. Je parle de l'installation de Piwigo. A priori o2switch n'est pas sous Windows, donc tu parles de l'installation de pLoader on non de l'installation de Piwigo. Il est possible que tu aies installé Piwigo avec un système d'installation automatique sur o2switch, est-ce le cas ?


Les historiens ont établi que Pierrick était le premier utilisateur connu de Piwigo.

Hors ligne

#22 2011-12-22 17:21:10

Gotcha
Ex Equipe Piwigo
Pierrelatte (26)
2007-03-14
13331

Re: Faille Sécurité ? HT access / free

Carl a écrit:

[...]au lancement il demande le mot de passe O2switch.

A bah moi je n'irai pas chercher plus loin ! pLoader ou même Piwigo ne demande JAMAIS le mot de passe pour accéder à votre console de gestion de compte chez votre hébergeur.
Si vous utiliser le même mot de passe pour utiliser votre galerie (ou tout autre script) que pour rentrer dans votre gestion de compte chez votre hébergeur, une petite brèche quelque part et le loup à un boulevard pour faire ce qui veut !

C'est comme si le code de votre carte bancaire était le code de votre d'entrée... Ce n'est pas très sécurisé...

Du coup, si un pirate arrive à trouver le mot de passe pour forcer un script PHP et qu'il tente ce même mot de passe pour accéder à votre hébergement, bah rien ne l'arrêtera puisque qu'il a les clés pour rentrer.

PS : Je suis aussi chez o2switch.fr


Ayez comme premier réflexe de consulter le wiki.
Ensuite, veuillez effectuer une recherche sur le forum avant de poser votre question.

LE FAIRE EST LE REVELATEUR DE L'ETRE

Hors ligne

#23 2011-12-22 17:23:42

Carl
Membre
2011-12-22
45

Re: Faille Sécurité ? HT access / free

En fait, c'est l'hébergeur, O2switch qui m'a effectué l'installation les 2 fois, directement de chez eux.
La seconde fois c'était ce lundi aprem car j'ai préféré repartir de zéro (plutot que d'installer une archive qui datait de 2 mois et qui aurait été potentiellement déjà touchée.)

Hors ligne

#24 2011-12-22 17:29:33

Carl
Membre
2011-12-22
45

Re: Faille Sécurité ? HT access / free

En fait j'ai un doute s'il s'agit du mot de passe Piwigo ou mot de passe 02switch car il est mémorisé par Mozilla.  Mais c'est certain que c'est l'un des 2 mots de passe qui est demandé

Dans tous les cas, depuis cette seconde installation, j'ai placé 2 mots de passe TRES FORTS et différents pour 02switch et la partie admin de Piwigo.

Cela devrait normalement aller dans le bon sens ?

Hors ligne

#25 2011-12-22 17:30:01

plg
Équipe Piwigo
Nantes, France, Europe
2002-04-05
12673

Re: Faille Sécurité ? HT access / free

Je pense que par abus de language Carl a parlé de "mot de passe O2switch" mais qu'il voulait dire "mot de passe Piwigo sur O2switch", non ?


Les historiens ont établi que Pierrick était le premier utilisateur connu de Piwigo.

Hors ligne

#26 2011-12-22 17:30:13

Gotcha
Ex Equipe Piwigo
Pierrelatte (26)
2007-03-14
13331

Re: Faille Sécurité ? HT access / free

Si votre site, il y a quoi en plus de Piwigo ?


Ayez comme premier réflexe de consulter le wiki.
Ensuite, veuillez effectuer une recherche sur le forum avant de poser votre question.

LE FAIRE EST LE REVELATEUR DE L'ETRE

Hors ligne

#27 2011-12-22 17:31:07

plg
Équipe Piwigo
Nantes, France, Europe
2002-04-05
12673

Re: Faille Sécurité ? HT access / free

Carl a écrit:

En fait j'ai un doute s'il s'agit du mot de passe Piwigo ou mot de passe 02switch car il est mémorisé par Mozilla.

Le mot de passe pour pLoader est mémorisé par Mozilla ? pLoader n'utilise pas Mozilla, ça n'a pas de rapport direct.


Les historiens ont établi que Pierrick était le premier utilisateur connu de Piwigo.

Hors ligne

#28 2011-12-22 17:31:52

Gotcha
Ex Equipe Piwigo
Pierrelatte (26)
2007-03-14
13331

Re: Faille Sécurité ? HT access / free

Carl a écrit:

En fait j'ai un doute s'il s'agit du mot de passe Piwigo ou mot de passe 02switch car il est mémorisé par Mozilla.  Mais c'est certain que c'est l'un des 2 mots de passe qui est demandé

Dans tous les cas, depuis cette seconde installation, j'ai placé 2 mots de passe TRES FORTS et différents pour 02switch et la partie admin de Piwigo.

Cela devrait normalement aller dans le bon sens ?

Dans le bon sens oui, mais si vous stockez vos mot de passe quelque part, on multiplie les chances de piratage.
Donc ça ne nous dit pas que la faute via de Piwigo.


Ayez comme premier réflexe de consulter le wiki.
Ensuite, veuillez effectuer une recherche sur le forum avant de poser votre question.

LE FAIRE EST LE REVELATEUR DE L'ETRE

Hors ligne

#29 2011-12-22 17:33:15

Gotcha
Ex Equipe Piwigo
Pierrelatte (26)
2007-03-14
13331

Re: Faille Sécurité ? HT access / free

plg a écrit:

Carl a écrit:

En fait j'ai un doute s'il s'agit du mot de passe Piwigo ou mot de passe 02switch car il est mémorisé par Mozilla.

Le mot de passe pour pLoader est mémorisé par Mozilla ? pLoader n'utilise pas Mozilla, ça n'a pas de rapport direct.

Oui et non car le pLoader a besoin du mot de passe du webmaster qui peut-être stocké si on se rend dans la console d'administration de sa galerie. Et si ce mot de passe est le même que chez l’hébergeur....


Ayez comme premier réflexe de consulter le wiki.
Ensuite, veuillez effectuer une recherche sur le forum avant de poser votre question.

LE FAIRE EST LE REVELATEUR DE L'ETRE

Hors ligne

#30 2011-12-22 17:41:18

Carl
Membre
2011-12-22
45

Re: Faille Sécurité ? HT access / free

Comme je le disais , par sécurité , depuis la nlle installation de ce début de semaine, j'ai placé un mot de passe très fort pour l'hébergeur et un autre très fort pour webmaster Piwigo.

Mail il est sur que Mozilla Firefox, propose d'enregister sur le PC, à partir du login, le mot de passe correspondant, que cela soit pour aller sur la partie admin de PIWIGO que sur la partie admin console O2switch

Hors ligne

  •  » Utilisation
  •  » Faille Sécurité ? HT access / free

Pied de page des forums

Propulsé par FluxBB

github twitter newsletter Faire un don Piwigo.org © 2002-2024 · Contact