Tout d'abord, toute la Team Hackademy vous souhaite une année 2008 pleine de bonnes choses !

Pour débuter cette année, nous sommes heureux de vous annoncer que le Ezine commence à prendre forme (surtout l'équipe qui dirigera celui-ci) et devrait apparaitre sur le Web début Avril. Cela peut paraitre loin mais nous voulons vraiment faire un Ezine de qualité, cela demande donc beaucoup de préparation.

Pour ceux qui aimeraient publier dans le premier numéro il est encore temps d'envoyer vos articles (au pire il seront pour le prochain numéro) directement à redaction@thehackademy.net.

Autre annonce importante, le premier meeting HZV aura lieu le 16 Février 2008 sur Paris (dans les locaux de Sysdream). Celui-ci sera mensuel et aura pour concept de dispenser une formation d'environ 4h sur divers thèmes choisi par la communauté. Le premier thème abordé sera la sécurité VoIP et sera dispensé par CrashFr. Il vous est possible de réserver vos places en formulant votre demande sur meeting@thehackademy.net. Les meeting sont aussi l'occassion pour ceux qui n'auront pas la chance d'assister à la formation de faire des rencontres avec les autres membres de la communauté. Biensur ce meeting est ouvert à tous et gratuit (seul la limite de place disponible peut vous empecher l'accès; alors faites vite !).

Bonne année et n'oubliez pas: HZV will never die !

 FAQ - Rechercher  

Failles injection SQL chez les agences immobilieres

 
The Hackademy Forum Index du Forum -> Advisories/Failles Poster un nouveau sujet   Répondre au sujet
Page 1 sur 1
Voir le sujet précédent :: Voir le sujet suivant  
Auteur Message
CoCoWebMan



Inscrit le: 01 Mai 2006
Messages: 4

Message Posté le: Sam Oct 21, 2006 9:18 am  |   Sujet du message: Failles injection SQL chez les agences immobilieres Répondre en citant
Voila, j'ai découvert cela il y a quelques temps : en faite, certaines agences immobilieres qui veulent un site tout beau tout neuf et sans trop avoir à gerer de choses concernant le site font appel à ceci : http://www.xxxxxxxxx.com/.

C'est un logiciel que les agences achetent mais qui est malheureusement pas tres securisé ...

En effet, toutes les agences qui ont acheté ce logiciel ( elles sont nombreuses je peux vous l'assurer ) sont en possesion d'un jolie site c'est vrai mais qui est faillible à des injections SQL dans la partie s'identifier.

Le probleme c'est qu'au lieu que ce soit un site sur des centaines d'autres qui soit faillible, là c'est tout une grappe de sites d'agences immobilieres qui sont touchés ... une simple recherche google et on n'en denombre pas mal.

Le site est codé en asp. Concernant les injections en elles memes, j'en est testé deux types qui marchent toutes les deux mais avec lesquelles on obtient des resultats differents ( concernant le compte sur lequel on arrive ) .

Les membres sont vraiment en danger dans la mesure ou un SK pourrait facilement modifier, supprimer, l'annonce du membre du site voir meme changer le prix de vente de sa maison Confused .


Dernière édition par CoCoWebMan le Sam Oct 21, 2006 4:02 pm; édité 1 fois
Revenir en haut
Voir le profil de l'utilisateur Envoyer un message privé Envoyer l'e-mail
NoSP
Webmaster du site


Inscrit le: 14 Sep 2005
Messages: 270

Message Posté le: Sam Oct 21, 2006 10:15 am  |   Sujet du message: Répondre en citant
Ca n'aurait strictement aucun intéret de donner des adresses de sites faillibles, le seul intéret étant dans le fait de trouver la faille dont il est question ce qui semble déjà fait comme tu le dis.
Le seul conseil que je te donnerai est de, à l'aide d'un whois sur le nom de domaine de l'éditeur du "logiciel", de trouver un contact valable afin de les prévénir pour qu'il corrige sans attendre.
Evite de contacter les sites qui ont achetés le logiciel et qui se retrouvent faillibles, ils ne comprendraient, sans doute, pas et pourraient se retourner contre toi.
N'oublies pas que s'ils ont investi dans ce produit (financièrement, mais aussi affectivement) c'est qu'il n'avaient pas les compétences techniques pour le faire eux mêmes, donc de comprendre le bien fondé de ta démarche, ils n'y verraient, surement, qu'une démarche malveillante de ta part. Ce qui est compréhensible, vu que tu leur renvois en plein figure, l'erreur qu'ils ont commises en achetant ce produit.
Ensuite sans réponse de l'éditeur, mais surtout correction (et oui!! il arrive souvent qu'ils corrigent sans même un petit merci. D'emblée il vaut mieux faire le deuil de la gloire que l'on peut tirer de ce genre de situation... Tu aurais plus de chance, en exhibant tes miches à la star'ac,bref...). En cas de non correction, tu pourras à ce moment contacter les sites clients, en leur précisant que suite au contact de l'éditeur qui n'a rien fait tu les contactes pour les prévenir de la vulnérabilité de leur site à cause du dit logiciel.
Enfin ce que je dis ne fait pas force de loi, et n'engage que moi évidemment. En tout cas je ne suis toujours pas en zonzon, ni au tribunal en appliquant cette démarche.

++
_________________
http://www.thehackademy.net/login.php?logout=yes
Revenir en haut
Voir le profil de l'utilisateur Envoyer un message privé
CoCoWebMan



Inscrit le: 01 Mai 2006
Messages: 4

Message Posté le: Sam Oct 21, 2006 11:27 am  |   Sujet du message: Répondre en citant
ok, merci pour les conseils NoSP Smile

Citation:

Tu aurais plus de chance, en exhibant tes miches à la star'ac,bref...


mdr
Revenir en haut
Voir le profil de l'utilisateur Envoyer un message privé Envoyer l'e-mail
Montrer les messages depuis:   
The Hackademy Forum Index du Forum -> Advisories/Failles Poster un nouveau sujet   Répondre au sujet

 
Sauter vers:  

Powered by phpBB
Theme modified by mOg & CrashFr
Traduction par : phpBB-fr.com