Ghosts In The Stack

Commentaires - Bypasser les .htaccess avec Limit

Poster un commentaire - Retour à l'article

Commentaires

xer, le 16/05/2008 :

Y'as-t-il une possibilité d'envoyer des données ... sans passer par POST (comme par exemple envoyer une news bidon en exploitant la faille)

Réponse :

Dans le cas d'une page PHP utilisant le tableau $_POST, on ne récupère que les variables ayant été passées via POST donc il n'est pas possible d'utiliser une autre requête pour influencer le comportement de la page.
Après je ne connais pas assez bien la norme HTTP pour fournir une réponse générale... peut-être existe-t-il d'autres méthodes permettant d'envoyer des données (je serais quand même surpris).

tek, le 19/04/2008 :

Tu peux donner des détailles par des exemples complets qu'on puisse faire des tests aussi de son coté.
Merci

Réponse :

Dans l'article j'en ai donné un, même s'il est très simple je pense qu'il suffit. En fait ca marche avec n'importe quelle page HTML ou PHP ; tu as juste à copier-coller le .htaccess que je donne en exemple (Deny From All encadré par Limit).
Après, ce n'est qu'un exemple bateau je suis d'accord... Mais c'est assez facile de l'adapter à une situation réelle ; par exemple prend une page d'admin d'un site en PHP protégée par un .htaccess et rajoute les balises Limit !

Poster un commentaire

Les commentaires sont soummis à certaines règles, qui sont une question de bon sens.

Utilisez-les à bon escient. Vous pouvez donnez votre opinion, vos critiques, nous signaler des fautes, apporter des précisions. Vous pouvez également nous poser des questions ; nous essaierons de vous répondre dans la mesure du possible.

Ne confondez pas commentaires et forum ; votre commentaire doit être en rapport avec l'article. Si vous souhaitez donner un commentaire général sur le site, envoyez-nous plutôt un mail.

Merci de nous laisser votre adresse e-mail, afin que nous puissions vous recontacter si besoin. Le code HTML n'est pas interprété dans les commentaires.

Les commentaires sont soummis à une validation des administrateurs. S'ils ne respectent pas ces règles, ils seront systématiquement refusés. Merci de votre compréhension ;-)