L'expert en sécurité
informatique
Forge d'URL, CGI, Injection SQL 2/3

Dans le cas d'awstats (qui est assez représentatif de ce type d'attaque, vous l'aurez compris), la méthode est simple. Il suffit de modifier le paramètre configdir dans l'url appelant le script pour exécuter une commande sur le serveur distant :

Utilisation normale :
http://www.mondomaine.com/cgi-bin/awstats.pl?configdir=mondomaine.com

Utilisation « pirate » :
http://localhost/cgi-bin/awstats.pl?configdir=%20|%20/usr/bin/exemple%20|%20

Il existe de très nombreux autres exemples et certains plus complexe par exemple :
http://www.mondomaine.com/cgi-bin/display.exe?LG=fr&SITE=&ARBO=html-fr&MODULE=../../../../../../
etc&TEMPLATE=passwd&R01=****

On affiche alors le fichier /etc/passwd contenant (parfois) les mots de passe. (Encrypté certes, mais il suffit ensuite de bruteforcer le fichier pour y retrouver des mots de passe en clair).

Le défaut provient du fait que les vérifications des paramètres lors de l'exécution du script sont insuffisantes. Ainsi le script prend en compte des commandes ou des chemins, ce qui ne devrait pas être le cas. Parfois ce sont juste les réglages par défaut qui sont mauvais comme dans l'exemple suivant sous domino :
http://www.mondomaine.com/extranet.nsf/$defaultView?OpenView&ExpandView

 

Bon à savoir :
En sécurité informatique, comme ailleurs, la confiance n'exclue le contrôle. Le cadre légal français est très précis en sécurité informatique et la formation sécurité permet à tous de comprendre ses droits et devoirs. La formation est un devoir de l'entreprise envers ses salariés mais la formation en sécurité permet avant tout de protéger le SI. Un audit de sécurité peut être partiel ou exhaustif selon le besoin du client, mais il est avant tout collaboratif. Il vaut mieux qu'un test d'intrusion mené par des experts révèle une ou plusieurs failles plutot que ce soit des pirates qui le fassent. La sécurité informatique est plus affaire de bon sens et d'organisation que de technologie. La formation en sécurité informatique pour le RSSI permet de faire monter un collaborateur en compétence afin qu'il occupe ce poste.
© NBS System 2000-2007. Tous droits réservés. Entreprise spécialisée dans la sécurité informatique. Nous vous proposons des prestations telles que l'audit de sécurité ou encore le test d'intrusion.