| Forge d'URL, CGI, Injection SQL 1/3 |
Résumé :
- Vecteurs : Serveur Web
- Complexité : faible à moyenne
- Risque pour le pirate : moyenne
- Discrétion : faible
- Cible : Service en ligne (Web)
- Exemple : faille du gestionnaire de statistiques awstats
- Impact / danger : Important (surtout en terme d'image en général)
- Réponse adaptée : Reverse Proxy, IDS
Un serveur Web met à disposition des pages HTML et de plus en plus fréquemment des scripts qui effectue diverses actions en bases de données ou commandes sur le système. Certains de ces scripts, écrits dans des langages comme PHP par exemple, permettent de faire des actions directement sur le serveur Web. Un cas classique consiste à parser (lire et organiser) les log (journaux d'évènements) du serveurs et à les présenter de façon agréable. L'un des logiciels connus pour faire ceci est awstats et celui-ci à (encore) connu une faille assez « douloureuse » récemment.
En effet les pirates prennent un malin plaisir à ne pas fournir les bons arguments aux scripts concernés pour obtenir des résultats différents de ceux qu'ils fourniraient en temps normal et souvent beaucoup plus intéressants.
|
Bon à savoir :
Dans un processus de maintenance, la
GMAO permet de suivre la tracabilité des travaux.
En sécurité informatique, Mieux vaut une action simple qui aboutit qu’un grand projet qui ne verra pas le jour.
Une bonne GMAO engendre en moyenne 30% de réduction des coûts de maintenance.
Un audit de sécurité devrait être mené sur toute plateforme qui sera rendu accessible avant sa mise en production. Le cadre légal français est très précis en sécurité informatique et
la formation sécurité permet à tous de comprendre ses droits et devoirs.
L'audit de sécurité est le moment idéal pour l'équipe exploitant le SI d'effectuer un transfert de compétences. Il vaut mieux qu'un
test d'intrusion mené par des experts révèle une ou plusieurs failles plutot que ce soit des pirates qui le fassent.