Bonjour à tous
je cherche à savoir si vous avez déjà eu des courriers de ce site, vous informant d'une vulnérabilité de votre site spip.
https://www.openbugbounty.org/report/
Vous pouvez me répondre aussi sur mon e-mail privé
merci à vous
--
amicalement:momo alias lagrenouille (^ö^)
auto-hébergement https://funambule.org
system : Linux_Debian - Unix_openbsd
Non, jamais eu ça.
JC
Le 15/01/2021 à 09:31, momo a écrit :
Bonjour à tous
je cherche à savoir si vous avez déjà eu des courriers de ce site, vous informant d'une vulnérabilité de votre site spip.
Vulnerability Disclosure Program | Open Bug Bounty
Vous pouvez me répondre aussi sur mon e-mail privé
merci à vous
Bonjour,
Déjà rencontré sur le site de Francegenweb.org.
C’est un malware « bienveillant »…
Il avertit que si la faille de sécurité n’est pas bloquée d’ici qq jours, il pourrait intervenir…
Après qq modifs concernant la faille XSS, on est repassé en positif

salut
@Sandy-Pascal Andriant
/"Après qq modifs concernant la faille XSS"/
Merci de ta réponse
tu pourrais m,e préciser comment tu as fait, éventuellement nous passer le codage, voir si on peut faire quelque chose pour ce site
avant de répondre ...
merci d'avance, momo
Le 15/01/2021 à 09:52, SpipFactory a écrit :
Bonjour,
Déjà rencontré sur le site de Francegenweb.org.
C'est un malware "bienveillant"...
Il avertit que si la faille de sécurité n'est pas bloquée d'ici qq jours, il pourrait intervenir...
Après qq modifs concernant la faille XSS, on est repassé en positif
Cross-site scripting — Wikipédia
*Sandy*-Pascal Andriant
SpipFactory.fr <https://spipfactory.fr>
avatar Sandy
Le 15/01/2021 à 09:31, momo a écrit :
Bonjour à tous
je cherche à savoir si vous avez déjà eu des courriers de ce site, vous informant d'une vulnérabilité de votre site spip.
Vulnerability Disclosure Program | Open Bug Bounty
Vous pouvez me répondre aussi sur mon e-mail privé
merci à vous
_______________________________________________
Spip-avec-escal@rezo.net - https://listes.rezo.net/mailman/listinfo/spip-avec-escal
--
amicalement:momo alias lagrenouille (^ö^)
auto-hébergement https://funambule.org
system : Linux_Debian - Unix_openbsd

Salut,
Il faut vérifier sur tous les formulaires que les caractères spéciaux seront systématiquement échappés en utilisant pour chaque variable $mot la fonction htmlspecialchar($mot)
de la sorte, par moyen d’introduire du code.

Hmmm
htmlspecialchars($mot) 
ça se passe dans le fichier .html de chacun de tes formulaires.

Merci à toi
Le 18/01/2021 à 10:12, SpipFactory a écrit :
Hmmm
htmlspecialchar*s*($mot) 
ça se passe dans le fichier .html de chacun de tes formulaires.
*Sandy*-Pascal Andriant
SpipFactory.fr <https://spipfactory.fr>
avatar Sandy
Le 18/01/2021 à 10:05, SpipFactory a écrit :
Salut,
Il faut vérifier sur tous les formulaires que les caractères spéciaux seront systématiquement échappés en utilisant pour chaque variable $mot la fonction htmlspecialchar($mot)
de la sorte, par moyen d'introduire du code.
PHP: htmlspecialchars - Manual
*Sandy*-Pascal Andriant
SpipFactory.fr <https://spipfactory.fr>
avatar Sandy
Le 18/01/2021 à 09:32, momo a écrit :
salut
@Sandy-Pascal Andriant
/"Après qq modifs concernant la faille XSS"/
Merci de ta réponse
tu pourrais m,e préciser comment tu as fait, éventuellement nous passer le codage, voir si on peut faire quelque chose pour ce site
avant de répondre ...
merci d'avance, momo
Le 15/01/2021 à 09:52, SpipFactory a écrit :
Bonjour,
Déjà rencontré sur le site de Francegenweb.org.
C'est un malware "bienveillant"...
Il avertit que si la faille de sécurité n'est pas bloquée d'ici qq jours, il pourrait intervenir...
Après qq modifs concernant la faille XSS, on est repassé en positif
Cross-site scripting — Wikipédia
*Sandy*-Pascal Andriant
SpipFactory.fr <https://spipfactory.fr>
avatar Sandy
Le 15/01/2021 à 09:31, momo a écrit :
Bonjour à tous
je cherche à savoir si vous avez déjà eu des courriers de ce site, vous informant d'une vulnérabilité de votre site spip.
Vulnerability Disclosure Program | Open Bug Bounty
Vous pouvez me répondre aussi sur mon e-mail privé
merci à vous
_______________________________________________
Spip-avec-escal@rezo.net -https://listes.rezo.net/mailman/listinfo/spip-avec-escal
--
amicalement:momo alias lagrenouille (^ö^)
auto-hébergement https://funambule.org
system : Linux_Debian - Unix_openbsd
