Bonjour, vous attendez de la communauté un support le plus précis et le plus rapide qu'il soit !
ATTENTION !! ceci est l'ancien forum fermé le mardi 16 mars 2010 à 15 heures!
Le nouveau forum de support phpBB3 est visible à cette adresse, mettez à jour vos favoris !
Sachez toutefois que ce forum restera consultable durant une longue période, malgré le fait que tout le contenu ait été restauré dans le nouveau forum.
Inscrit le: May 16, 2005 Messages: 258 4061 points
Lieu de résidence
Sujet du message: Sauvegarde base de données sur OSC Posté le: Mer 31 Déc, 2008 7:37 pm
bonjour à tous.
dans la distrib officielle de OSC, la sauvegarde de la base de données se fait directement sur un répertoire du site. il suffit donc d'aller dans ce répertoire par son url, pour récupérer la base de données d'un site sous osc. Idem pour la version maximus-osc (sauf erreur de ma part).
le site officiel de OSC, contacté, ne voit pas là de faille.
je leur ai donné, pensant les convaincre, pour un VRAI site de commerce sous OSC, des noms clients num téléphone (modifiés par salade des chiffres), le login et Mot de Passe md5 de l'admin (ça se décrypte + ou -) les data de la connexion à la base etc.
La réaction du team de OSC a été très curieuse, car disant 2 choses contradictoires:
1) ça ne prouve pas la faille de sécurité et tu cherches juste à te faire mousser.
2) on va porter plainte contre toi pour piratage d'un site.
faudrait savoir: il y a ou il n'y a pas faille?
Si on a la chance de tomber sur un site de commerce avec le module de paiement de paypal, et si on trouve dans la base des clients qui ont des comptes paypal perso, il devient enfantin (sûrement pour quelques uns) de se faire livrer gratis des commandes; j'ai même trouvé une méthode qui assure la quasi impunité.
Jai trouvé sur des forums des internautes qui se plaignent d'arnaques de paypal: paypal aurait débité leur compte pour des commandes jamais faites et bien sûr jamais reçues. J'en conclue qu'il y a des malins pour avoir repréré la faille.
Ceci dit, fort heureusement, les sites sous OSC qui utilisent le module de sauvegarde de la base sont plutôt rares: il m'a fallu beaucoup chercher pour en trouver.
--------------------------------- Mini Fiche de zorteil Url de mon site web: www.grainedecarton.com Version utilisée: Maximus BS URL Rewriting non utilisée Wysiwyg installé Hébergeur: www.nuxit.com Apache version: compilé CGI PHP Version: 4.3 Espace Perso: site construit pour ma fille: un atelier familial de la haute vallée ardéchoise produisant des meubles et objets d'art en carton. -*-*-*-*-*-*-*-*-*-*- Générez votre rapport de référencement surwww.pagerank.hebeh.net
--------------------------------- Mini Fiche de GravuTrad Url de mon site web: www.colok-traductions.com Version utilisée: Maximus 2009 URL Rewriting non utilisée Wysiwyg installé FCK Editor Hébergeur: OVH PHP Version: PHP 5 Espace Perso: http://www.simplemachines.org/about/team.php
http://www.simplemachines.org/community/index.php?topic=174369.0 -*-*-*-*-*-*-*-*-*-*- Générez votre rapport de référencement surwww.pagerank.hebeh.net
Inscrit le: May 16, 2005 Messages: 258 4061 points
Lieu de résidence
Sujet du message: Re: Sauvegarde base de données sur OSC Posté le: Ven 02 Jan, 2009 11:38 am
[quote="GravuTrad"]salut zorteil!
tu trouves une faille et on veut te le mettre dans l'os...
quote]
je pense que c'est plutôt une grosse étourderie, si on définit une faille comme un pb de code.
Mais enfin livrer ainsi une base de données !!!
Pour moi, il n'y a pas piratage (donc obtention d'info privées par des moyens illicites) mais simplement lecture de données rendues publiques suite à une erreur de conception.
Ensuite si on utilise les données ainsi livrées (soumission des Mot de Passe à une table de Mot de Passe) login sur un site de commerce avec des données usurpées, modification de l'adresse de livraison ect... alors oui, il y aurait manoeuvre frauduleuse. Il s'y ajoute en cas de compte paypal, un gros pb de sécurité: pour raison de "transparence" dixit le site officiel paypal, seul l'email du compte paypal est vérifié lors d'un paiement: hors on sait très bien que la plupart des internautes utilisent une seule adresse email, et souvent un seul Mot de Passe: donc mettre la main sur l'email d'un client d'un site et pouvoir se loguer avec son login et Mot de Passe sur le site commercial, c'est pouvoir avec 9 chances sur 10 s'identifier sur son compte paypal et payer sans donner de référence de carte bancaire (donc faire payer par le titulaire du compte) si la base de données du site a montré qu'il avait un compte paypal.
Jai conseillé à ma famille et mes amis proches, pour cette raison, de supprimer leur compte paypal si ils en avaient un, et de ne payer sur internet que par carte bancaire.
Je pense donc que la responsabilité civile du concepteur du logiciel et de sites qui le diffusent, en cas de plainte d'un e-commerçant suite à utilisation frauduleuse de sa base de données, est beaucoup plus envisageable que ma responsabilité pénale, quand je me suis borné à rentrer dans mon navigateur une URL et avoir lu ce qui apparaîssait alors sur mon écran.
--------------------------------- Mini Fiche de zorteil Url de mon site web: www.grainedecarton.com Version utilisée: Maximus BS URL Rewriting non utilisée Wysiwyg installé Hébergeur: www.nuxit.com Apache version: compilé CGI PHP Version: 4.3 Espace Perso: site construit pour ma fille: un atelier familial de la haute vallée ardéchoise produisant des meubles et objets d'art en carton. -*-*-*-*-*-*-*-*-*-*- Générez votre rapport de référencement surwww.pagerank.hebeh.net
Sujet du message: Re: Sauvegarde base de données sur OSC Posté le: Jeu 08 Jan, 2009 8:08 am
zorteil t'a pas fini de faire joujou avec des trucs de ce type aussi
oscommerce et pourquoi pas phpnuke aussi
franchement ... entre nous ... moi j'ai pas besoin que tu me le dise que oscommerce c'est qu'un trou
le problème comme tu le dis il y a un tel bizness qui gravite autour que si tu vas dire ça dans la communauté les mecs vont le lincher, mais entre nous ... on sait pourquoi: les mecs n'y pige rien en sécurité c'est tout
enfin, bon oscommerce c'est à éviter
j'ai testé magento sur le conseil de benoit
coté sécu c'est un ton au dessus, par contre coté aspirateur à ressources voilà le travail, on dirait un cms codé avec un marteau piqueur
premier objectif mettre le serveur à plat, bourré d'ajax à la con qui sert à rien d'autre qu'à se taper sur le ventre ...
bon enfin, les cms ecommerce entre nous si il y en existait UN de bien ... ben ça se saurait
rien de tel qu'une petite boutique 100% maison, ça suce rien, c'est écolo, et pour un peu tu aura même la vignette verte et la prime à la casse si tu rapporte ton vieux cms au marchand
Vous ne pouvez pas poster de nouveaux sujets dans ce forum Vous ne pouvez pas répondre aux sujets dans ce forum Vous ne pouvez pas éditer vos messages dans ce forum Vous ne pouvez pas supprimer vos messages dans ce forum Vous ne pouvez pas voter dans les sondages de ce forum Vous ne pouvez pas joindre des fichiers Vous ne pouvez pas télécharger des fichiers