L'expert en sécurité
informatique
Forge d'URL, CGI, Injection SQL 1/3

Résumé :

  • Vecteurs : Serveur Web
  • Complexité : faible à moyenne
  • Risque pour le pirate : moyenne
  • Discrétion : faible
  • Cible : Service en ligne (Web)
  • Exemple : faille du gestionnaire de statistiques awstats
  • Impact / danger : Important (surtout en terme d'image en général)
  • Réponse adaptée : Reverse Proxy, IDS

Un serveur Web met à disposition des pages HTML et de plus en plus fréquemment des scripts qui effectue diverses actions en bases de données ou commandes sur le système. Certains de ces scripts, écrits dans des langages comme PHP par exemple, permettent de faire des actions directement sur le serveur Web. Un cas classique consiste à parser (lire et organiser) les log (journaux d'évènements) du serveurs et à les présenter de façon agréable. L'un des logiciels connus pour faire ceci est awstats et celui-ci à (encore) connu une faille assez « douloureuse » récemment.

En effet les pirates prennent un malin plaisir à ne pas fournir les bons arguments aux scripts concernés pour obtenir des résultats différents de ceux qu'ils fourniraient en temps normal et souvent beaucoup plus intéressants.

 

Bon à savoir :
L'audit de sécurité est collaboratif et exhaustif là où le test de sécurité est pragmatique et réaliste. L'audit de sécurité peut être "ouvert" en whitebox avec mise à disposition des accréditations ou des sources, ou "fermé" en blackbox. Une bonne formation en sécurité doit être adaptée à son public, dirigeants, employés, membres de la DSI ou futur RSSI. Une fois l'audit de sécurité réalisé, les rapports permettent aux acteurs locaux de corriger les différents points soulevés. La formation est un devoir de l'entreprise envers ses salariés mais la formation en sécurité permet avant tout de protéger le SI. Le test d'intrusion, qu'il soit externe ou interne, permet de vérifier son niveau réel d'exposition face à des personnes qui seraient mal intentionnées. La Gestion de la Maintenance Assistée par Ordinateur permet la rationnalisation des coûts d'exploitation.
© NBS System 2000-2007. Tous droits réservés. Entreprise spécialisée dans la sécurité informatique. Nous vous proposons des prestations telles que l'audit de sécurité ou encore le test d'intrusion.