• [^] # Re: Mod_security powaaaa !

    Posté par . En réponse au journal Faille Apache/PHP permettant du XSS. Évalué à 0.

    j'ai essayé de passer a travers mod_security .. il faut mettre les encodages en utf-8 parce qu'il ne fait pas la transformation ..

    sinon de la meme facon y'a des facon de passer a travers genre

    %%%%20 = %20
    %2525252520= %20
    pareil en mettant la version utf-8 de % a sa place enfin bon voila y'a de quoi faire c'est recursif ....

    je suis en train de bosser sur une librairie qui permet de decoder tout ca; ca pourra aider sur des proxy ou pour detecter du XSS dans les mails;

    voila

    sans ca pour patcher son code php
    enfin a tester ..

    find . -iname "*.php" --exec sed -i 's/$_SERVER\[\'\PHP_SELF'\]/htmlentities\($_SERVER\[\'\PHP_SELF'\]\)'

    enfin c'est preferable au cas par cas.
    Je viens de faire des audits rapide de blogs et y'a certain theme qui serait vulnerables.
    je vais remonter les infos :)

    http://www.theatre-eibel.fr http://www.isc2chapter-yorkshire.co.uk