• [^] # Re: Chère bombe fourchette, bomba fork à steack alias ... alias papatte3<,

    Posté par . En réponse au journal De l'approche ultra-légère de la sécurité sur linuxfr. Évalué à -3.

    Je profite de cet endroit que tu sembles plus fréquenter que la tribune pour te notifier, qu'après le leak des crédentials de ta DB dans les messages d'erreur sur ton site

    Je suis content que tu évoques ce problème, en effet :

    • Il n'y a pas eu d'exploit par la bdd n'était accessible qu'en local
    • Même si la base était accessible par erreur à distance, il n'y aurait pas eu d'exploit car l'user de la bdd a un accès en lecture uniquement sur les tables exposées via l'interface
    • Le problème a été résolu dans l'heure

    il y a encore une injection de css qui traine.

    Ce n'est pas une injection de css, cela permet uniquement d'ajouter la classe css "highlighted" à des éléments arbitraires.

    Si les problèmes de sécurité de linuxfr étaient aussi réduits et résolus aussi rapidement, je n'aurais pas écrit de journal.