j'ai essayé de passer a travers mod_security .. il faut mettre les encodages en utf-8 parce qu'il ne fait pas la transformation ..
sinon de la meme facon y'a des facon de passer a travers genre
%%%%20 = %20
%2525252520= %20
pareil en mettant la version utf-8 de % a sa place enfin bon voila y'a de quoi faire c'est recursif ....
je suis en train de bosser sur une librairie qui permet de decoder tout ca; ca pourra aider sur des proxy ou pour detecter du XSS dans les mails;
voila
sans ca pour patcher son code php
enfin a tester ..
find . -iname "*.php" --exec sed -i 's/$_SERVER\[\'\PHP_SELF'\]/htmlentities\($_SERVER\[\'\PHP_SELF'\]\)'
enfin c'est preferable au cas par cas.
Je viens de faire des audits rapide de blogs et y'a certain theme qui serait vulnerables.
je vais remonter les infos :)
[^] # Re: Mod_security powaaaa !
Posté par ~ lilliput . En réponse au journal Faille Apache/PHP permettant du XSS. Évalué à 0.
sinon de la meme facon y'a des facon de passer a travers genre
%%%%20 = %20
%2525252520= %20
pareil en mettant la version utf-8 de % a sa place enfin bon voila y'a de quoi faire c'est recursif ....
je suis en train de bosser sur une librairie qui permet de decoder tout ca; ca pourra aider sur des proxy ou pour detecter du XSS dans les mails;
voila
sans ca pour patcher son code php
enfin a tester ..
find . -iname "*.php" --exec sed -i 's/$_SERVER\[\'\PHP_SELF'\]/htmlentities\($_SERVER\[\'\PHP_SELF'\]\)'
enfin c'est preferable au cas par cas.
Je viens de faire des audits rapide de blogs et y'a certain theme qui serait vulnerables.
je vais remonter les infos :)
http://www.theatre-eibel.fr http://www.isc2chapter-yorkshire.co.uk