L'expert en sécurité
informatique
Forge d'URL, CGI, Injection SQL 2/3

Dans le cas d'awstats (qui est assez représentatif de ce type d'attaque, vous l'aurez compris), la méthode est simple. Il suffit de modifier le paramètre configdir dans l'url appelant le script pour exécuter une commande sur le serveur distant :

Utilisation normale :
http://www.mondomaine.com/cgi-bin/awstats.pl?configdir=mondomaine.com

Utilisation « pirate » :
http://localhost/cgi-bin/awstats.pl?configdir=%20|%20/usr/bin/exemple%20|%20

Il existe de très nombreux autres exemples et certains plus complexe par exemple :
http://www.mondomaine.com/cgi-bin/display.exe?LG=fr&SITE=&ARBO=html-fr&MODULE=../../../../../../
etc&TEMPLATE=passwd&R01=****

On affiche alors le fichier /etc/passwd contenant (parfois) les mots de passe. (Encrypté certes, mais il suffit ensuite de bruteforcer le fichier pour y retrouver des mots de passe en clair).

Le défaut provient du fait que les vérifications des paramètres lors de l'exécution du script sont insuffisantes. Ainsi le script prend en compte des commandes ou des chemins, ce qui ne devrait pas être le cas. Parfois ce sont juste les réglages par défaut qui sont mauvais comme dans l'exemple suivant sous domino :
http://www.mondomaine.com/extranet.nsf/$defaultView?OpenView&ExpandView

 

Bon à savoir :
Le test d'intrusion est au SI ce que le check up est au quinquagénaire, une action régulière pour une meilleure santée à venir. La formation est un devoir de l'entreprise envers ses salariés mais la formation en sécurité permet avant tout de protéger le SI. Une fois l'audit de sécurité réalisé, les rapports permettent aux acteurs locaux de corriger les différents points soulevés. Le cadre légal français est très précis en sécurité informatique et la formation sécurité permet à tous de comprendre ses droits et devoirs. La formation en sécurité informatique pour le RSSI permet de faire monter un collaborateur en compétence afin qu'il occupe ce poste. En sécurité informatique, Mieux vaut une action simple qui aboutit qu’un grand projet qui ne verra pas le jour. Une bonne GMAO engendre en moyenne 30% de réduction des coûts de maintenance.
© NBS System 2000-2007. Tous droits réservés. Entreprise spécialisée dans la sécurité informatique. Nous vous proposons des prestations telles que l'audit de sécurité ou encore le test d'intrusion.