<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>HackChasers &#187; faille</title>
	<atom:link href="http://www.hackchasers.com/tag/faille/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.hackchasers.com</link>
	<description>update(browser.user.mind,dump(mind)+dump(hackchasers));</description>
	<lastBuildDate>Thu, 12 Jan 2012 22:54:43 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
		<item>
		<title>Joomla: AutarTimonial vulnérable contre les attaques SQL Injection</title>
		<link>http://www.hackchasers.com/securite/joomla-autartimonial-vulnerable-contre-les-attaques-sql-injection/</link>
		<comments>http://www.hackchasers.com/securite/joomla-autartimonial-vulnerable-contre-les-attaques-sql-injection/#comments</comments>
		<pubDate>Thu, 08 Jul 2010 08:52:19 +0000</pubDate>
		<dc:creator>Xakiru</dc:creator>
				<category><![CDATA[failles]]></category>
		<category><![CDATA[Securité]]></category>
		<category><![CDATA[faille]]></category>
		<category><![CDATA[hack]]></category>
		<category><![CDATA[hacked]]></category>
		<category><![CDATA[scripts]]></category>

		<guid isPermaLink="false">http://www.hackchasers.com/?p=296</guid>
		<description><![CDATA[On viens de signalé une faille de sécurité dans le composant AutarTimonial de joomla, cette faille peu être exploiter par les pirate en injectant des requête SQL, et prendre le contrôle par la suite. Cette faille demeure dans la validation d'un champ ou il résulte une erreur dans le paramètre "limit", chose qui peut permettre au pirate d'exécuter la requête SQL . <a href="http://www.hackchasers.com/securite/joomla-autartimonial-vulnerable-contre-les-attaques-sql-injection/"><span class="read-more">Read more <span class="meta-nav">&#187;</span></span></a>]]></description>
			<content:encoded><![CDATA[<p><img src="http://img43.imageshack.us/img43/5981/joomla.png" alt="joomla" /><br />
On vient de signaler une faille de sécurité dans le composant AutarTimonial du CMS Joomla, cette faille peut être exploité par les pirates en injectant des requêtes SQL, et prendre le contrôle par la suite. Cette faille demeure dans la validation d&#8217;un champ où il résulte en une erreur dans le paramètre &laquo;&nbsp;limit&nbsp;&raquo;, chose qui peut permettre au pirate d&#8217;exécuter la requête SQL .</p>
]]></content:encoded>
			<wfw:commentRss>http://www.hackchasers.com/securite/joomla-autartimonial-vulnerable-contre-les-attaques-sql-injection/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Hack : Chrome résiste encore aux attaques</title>
		<link>http://www.hackchasers.com/news/hack-chrome-resiste-encore-aux-attaques/</link>
		<comments>http://www.hackchasers.com/news/hack-chrome-resiste-encore-aux-attaques/#comments</comments>
		<pubDate>Mon, 29 Mar 2010 22:45:36 +0000</pubDate>
		<dc:creator>Xakiru</dc:creator>
				<category><![CDATA[failles]]></category>
		<category><![CDATA[Google]]></category>
		<category><![CDATA[hack]]></category>
		<category><![CDATA[news]]></category>
		<category><![CDATA[chrome]]></category>
		<category><![CDATA[faille]]></category>
		<category><![CDATA[Hackers]]></category>
		<category><![CDATA[pirates]]></category>
		<category><![CDATA[Securité]]></category>

		<guid isPermaLink="false">http://www.hackchasers.com/?p=215</guid>
		<description><![CDATA[L'édition 2010 du Pwn2Own vient de se terminer. C'est un concours ou se rassembles les meilleur pirates du monde pour révéler des faille de sécurité dans les navigateur connu , encore une fois Google Chrome sort de ce challenge victorieux pour la deuxième année d'affilée... <a href="http://www.hackchasers.com/news/hack-chrome-resiste-encore-aux-attaques/"><span class="read-more">Read more <span class="meta-nav">&#187;</span></span></a>]]></description>
			<content:encoded><![CDATA[<p><img class="aligncenter" title="Pwn2Own" src="http://img697.imageshack.us/img697/9248/scanu.png" alt="" width="282" height="157" /><br />
L&#8217;édition 2010 du Pwn2Own vient de s&#8217;achever. C&#8217;est un concours où sont rassemblés les hackers du monde les plus bornés, pour révéler des failles de sécurité dans les navigateurs connus , encore une fois Google Chrome sort de ce challenge victorieux pour la deuxième année consécutive.</p>
<p>La cause est très simple, le navigateur possède un bouclier qui s&#8217;appelle &laquo;&nbsp;le bac à sable&nbsp;&raquo; ou &laquo;&nbsp;sandbox&nbsp;&raquo; en anglais. un système implanté dans le navigateur qui permet de séparer l&#8217;exécution des codes malveillants et l&#8217;application elle-même. Microsoft avait intégré un système similaire dans la version IE8, Mais jusqu&#8217;à prèsent personne ne connait vraiment le fonctionnement de ce système. On en saura sûrement davantage dans les années qui viennent, lorsque d&#8217;autres technologies vont apparaître, les sandbox seront alors banalisés, et on aura d&#8217;autres critères et fonctionnalités pour pousser la course des navigateurs.</p>
<p>Source : Eureka, cnet</p>
]]></content:encoded>
			<wfw:commentRss>http://www.hackchasers.com/news/hack-chrome-resiste-encore-aux-attaques/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>vBulletin : Des failles de securité XSS</title>
		<link>http://www.hackchasers.com/news/vbulletin-des-failles-de-securite-xss/</link>
		<comments>http://www.hackchasers.com/news/vbulletin-des-failles-de-securite-xss/#comments</comments>
		<pubDate>Mon, 29 Mar 2010 10:52:24 +0000</pubDate>
		<dc:creator>Xakiru</dc:creator>
				<category><![CDATA[failles]]></category>
		<category><![CDATA[news]]></category>
		<category><![CDATA[faille]]></category>
		<category><![CDATA[hacked]]></category>
		<category><![CDATA[scripts]]></category>

		<guid isPermaLink="false">http://www.hackchasers.com/?p=210</guid>
		<description><![CDATA[vBulletin le fameux script payant de création de communauté qui est bien connu par son plugin SEO et sa sécurité, a vu ces dernier jour des vulnérabilité XSS exploitable <a href="http://www.hackchasers.com/news/vbulletin-des-failles-de-securite-xss/"><span class="read-more">Read more <span class="meta-nav">&#187;</span></span></a>]]></description>
			<content:encoded><![CDATA[<p><img alt="" src="http://www.vbulletin.com/forum/images/misc/vbulletin4_logo.png" title="vBulletin" class="aligncenter" width="155" height="45" /></p>
<p>vBulletin le fameux script payant de création communautaire qui est bien connu par son plugin SEO et sa sécurité, a vu ces derniers jours des vulnérabilités XSS exploitables, un pirate peut s&#8217;emparer des cookies appartenants à d&#8217;autres utilisateurs et prendre le contrôle de leurs comptes juste en lui envoyant un lien appartenant au site en intégrant son code malveillant. </p>
<p>Ces failles de sécurité sont rectifiés dans la version PL 4.</p>
<p>Les versions vulnérables sont :<br />
VBulletin 4.0.2<br />
VBulletin 4.0.2 PL 3<br />
VBulletin 4.0.2 PL 2</p>
<p>Sécurisé a partire de :<br />
VBulletin 4.0.2 PL 4</p>
<p>Source : securityfocus</p>
]]></content:encoded>
			<wfw:commentRss>http://www.hackchasers.com/news/vbulletin-des-failles-de-securite-xss/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Nexus One : Déja une faille pour accès root</title>
		<link>http://www.hackchasers.com/news/nexus-one-deja-une-faille-pour-acces-root/</link>
		<comments>http://www.hackchasers.com/news/nexus-one-deja-une-faille-pour-acces-root/#comments</comments>
		<pubDate>Sat, 02 Jan 2010 06:53:26 +0000</pubDate>
		<dc:creator>Xakiru</dc:creator>
				<category><![CDATA[Google]]></category>
		<category><![CDATA[news]]></category>
		<category><![CDATA[Nexus One]]></category>
		<category><![CDATA[Android]]></category>
		<category><![CDATA[faille]]></category>

		<guid isPermaLink="false">http://www.hackchasers.com/?p=187</guid>
		<description><![CDATA[Nexus One le téléphone portable de google qui est lancer en test et qui sera disponible dès le 5 janvier, à connu un grande sucées auprès des internautes.

En revanche cet téléphone devra mettre plus attention a la sécurité, on a lancer hier une photo qui montre que c'est possible d'accédé avec les privilège de root. et l'outil d'exploit utilisé est déjà disponible pour ceux qui veulent essayer. <a href="http://www.hackchasers.com/news/nexus-one-deja-une-faille-pour-acces-root/"><span class="read-more">Read more <span class="meta-nav">&#187;</span></span></a>]]></description>
			<content:encoded><![CDATA[<p style="text-align: center;"><img class="aligncenter" src="http://img706.imageshack.us/img706/6278/clipboard01ah.jpg" alt="Nexus One" /></p>
<p style="text-align: left;">Nexus One le téléphone portable de google qui est lancé en test et qui sera disponible dès le 5 janvier, a connu un grand succès auprès des internautes.</p>
<p>En revanche les développeurs devront se concentrer un peu plus sur la sécurité, comme la photo l&#8217;indique, il est possible d&#8217;accéder en tant que root. et l&#8217;outil d&#8217;exploit utilisé est déjà disponible pour ceux qui veulent essayer.</p>
<p>Posté par Paul : <a href="http://android.modaco.com/content/google-nexus-one-nexusone-modaco-com/298782/30-12-1-1-superboot-rooting-the-nexus-one/" rel="nofollow" target="_blank">Lien</a></p>
<p>Comme Androïd est un système d&#8217;exploitation OpenSource basé sur le noyau Linux, il faut s&#8217;attendre à d&#8217;autre exploits de ce genre =)</p>
]]></content:encoded>
			<wfw:commentRss>http://www.hackchasers.com/news/nexus-one-deja-une-faille-pour-acces-root/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Kernel : Une faille de securité dans la version 2.6.32-RC8</title>
		<link>http://www.hackchasers.com/news/kernel-une-faille-de-securite-dans-la-version-2-6-32-rc8/</link>
		<comments>http://www.hackchasers.com/news/kernel-une-faille-de-securite-dans-la-version-2-6-32-rc8/#comments</comments>
		<pubDate>Fri, 11 Dec 2009 00:29:08 +0000</pubDate>
		<dc:creator>Xakiru</dc:creator>
				<category><![CDATA[failles]]></category>
		<category><![CDATA[news]]></category>
		<category><![CDATA[Securité]]></category>
		<category><![CDATA[backtrack]]></category>
		<category><![CDATA[faille]]></category>
		<category><![CDATA[fedora]]></category>
		<category><![CDATA[freebsd]]></category>
		<category><![CDATA[kernel]]></category>
		<category><![CDATA[Linux]]></category>
		<category><![CDATA[openbsd]]></category>
		<category><![CDATA[openSUSE]]></category>
		<category><![CDATA[Os]]></category>
		<category><![CDATA[serveur]]></category>
		<category><![CDATA[ubuntu]]></category>
		<category><![CDATA[unix]]></category>

		<guid isPermaLink="false">http://www.hackchasers.com/?p=139</guid>
		<description><![CDATA[On vient de découvrir une faille de sécurité dans le kernel 2.6.32-RC8 de linux , qui s'avère très dangereuse . On peu provoqué des faille dans ip_dfrag() de  la pile de TCP/IPv4  (net/ipv4/ip_fragment.c), ce qui peut provoqué des dé-référencement du pointeur par la suite le système se plante.

Cette faille peu être exploité par des utilisateur qui sont enregistrer dans le même système et qui son moins privilégier pour exécuté des code malices au niveau du noyau. pour résoudre le problème dans la version Linux 2.6.32-RC8 il suffi de passer a la version final du kernel, ce qui est déjà fait par des distribution connu, mais sa n'empêche que la plupart des système ne son pas encore mit a jour. <a href="http://www.hackchasers.com/news/kernel-une-faille-de-securite-dans-la-version-2-6-32-rc8/"><span class="read-more">Read more <span class="meta-nav">&#187;</span></span></a>]]></description>
			<content:encoded><![CDATA[<div class="wp-caption aligncenter" style="width: 260px"><img title="Linux" src="http://img707.imageshack.us/img707/3476/clipboard02lr.jpg" alt="Architechture du noyau - kernel" width="250" height="256" /><p class="wp-caption-text">Architechture du noyau - kernel</p></div>
<p>On vient de découvrir une faille de sécurité dans le kernel 2.6.32-RC8 de linux , et qui s&#8217;avère très dangereuse . On peut provoquer des failles dans ip_dfrag() de  la pile de TCP/IPV4  (net/ipv4/ip_fragment.c), ce qui peut provoquer des dé-référencements du pointeur, et par la suite le système se plante.</p>
<p>Cette faille peut être exploité par des utilisateurs qui sont enregistré dans le même système et qui son moins privilégiés pour exécuté du code malicieux au niveau du noyau. pour résoudre le problème dans la version Linux 2.6.32-RC8 il suffit de passer à la version finale du kernel, ce qui est déjà fait par les distributions connus, mais cela n&#8217;empêche que la plupart des systèmes ne son pas encore mis à jour.</p>
<p>En même temps les distributions profitent de cette mise à jour pour intégrer la résolution du problème de gestion du système de fichiers Ext4, ce dernier a connu un bug qui se manifeste dans l&#8217;insuffisante de vérification des privilèges lors d&#8217;utilisation de la commande <em>pvmove</em> <em>&laquo;&nbsp;move extents&nbsp;&raquo;</em>, un bug qui peut être exploité pour écraser des fichiers système arbitrairement ce qui peut paralyser le système ou encore changer les privilèges d&#8217;un utilisateur pour gagner les privilèges du &laquo;&nbsp;root&nbsp;&raquo;.</p>
<p>Le système de fichiers Ext4 est inclut par défaut dans quelques distributions (OpenSUSE 11.2, Ubuntu 9.10 (Karmic Koala), Fedora Core) ce qui les rend vulnérables. De nouveaux paquets d&#8217;installations pour résoudre le problème seront de plus en plus disponible.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.hackchasers.com/news/kernel-une-faille-de-securite-dans-la-version-2-6-32-rc8/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>SMF : Une confusion de mise-a-jour</title>
		<link>http://www.hackchasers.com/news/smf-une-confusion-de-mise-a-jour-1-0-x-1-1-x/</link>
		<comments>http://www.hackchasers.com/news/smf-une-confusion-de-mise-a-jour-1-0-x-1-1-x/#comments</comments>
		<pubDate>Wed, 02 Dec 2009 20:56:10 +0000</pubDate>
		<dc:creator>Xakiru</dc:creator>
				<category><![CDATA[failles]]></category>
		<category><![CDATA[news]]></category>
		<category><![CDATA[Securité]]></category>
		<category><![CDATA[faille]]></category>
		<category><![CDATA[Open Source]]></category>
		<category><![CDATA[PHP]]></category>
		<category><![CDATA[scripts]]></category>
		<category><![CDATA[SMF]]></category>

		<guid isPermaLink="false">http://www.hackchasers.com/?p=82</guid>
		<description><![CDATA[SMF  (Simple machine forum) viens de notifier leur utilisateur d'une mise-a-jour trés importante et qui change la plupart des ces fichier sources, Le problème avec les version 1.0.x et 1.1.x c'est qu'ils ne sont plus en développement , les mise-a-ajour sortant ne sont que pour des raison de sécurité et qui peuvent être fatal pour certain site. <a href="http://www.hackchasers.com/news/smf-une-confusion-de-mise-a-jour-1-0-x-1-1-x/"><span class="read-more">Read more <span class="meta-nav">&#187;</span></span></a>]]></description>
			<content:encoded><![CDATA[<p>SMF  (Simple machine forum) vient de notifier ses utilisateurs d&#8217;une mise-à-jour très importante et qui change la plupart de ses fichier sources, Le problème avec les version 1.0.x et 1.1.x c&#8217;est qu&#8217;ils ne sont plus en développement , les mise-à-jour sortantes ne sont que pour des raisons de sécurité qui peuvent être dangeureuses pour certains sites.</p>
<p>La nouvelle version qui vient d&#8217;être publiée, avec un patch de mise-à-jour qui change beaucoup de fichiers et du coup on a fait des erreurs dans la création de cette version , c&#8217;est sûr que c&#8217;est une mise-à-jour très importante mais sera capable de déstabiliser le site au profit de la sécurité. il fallait faire les testes ,mais bon, déjà les développeurs de SMF recommandent de faire un backup avant de procéder avec une mise-à-jour. mais bon espérons que le problème sera réglé très prochainement, sinon il y aura beaucoup de webmasters qui vont changer leur SMF.</p>
<p>Pour plus d&#8217;informations rendez-vous au <a href="http://www.simplemachines.org/" rel="nofollow" target="_blank">site officiel de SMF</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.hackchasers.com/news/smf-une-confusion-de-mise-a-jour-1-0-x-1-1-x/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>XOOPS : Faille dans l&#8217;activation de profile &lt; 2.4.1</title>
		<link>http://www.hackchasers.com/news/xoops-faille-dans-lactivation-de-profile-2-4-1/</link>
		<comments>http://www.hackchasers.com/news/xoops-faille-dans-lactivation-de-profile-2-4-1/#comments</comments>
		<pubDate>Sun, 29 Nov 2009 18:32:36 +0000</pubDate>
		<dc:creator>Xakiru</dc:creator>
				<category><![CDATA[failles]]></category>
		<category><![CDATA[news]]></category>
		<category><![CDATA[cms]]></category>
		<category><![CDATA[faille]]></category>
		<category><![CDATA[Open Source]]></category>
		<category><![CDATA[scripts]]></category>
		<category><![CDATA[Securité]]></category>
		<category><![CDATA[secutiry]]></category>

		<guid isPermaLink="false">http://www.hackchasers.com/?p=68</guid>
		<description><![CDATA[XOOPS c'est un des CMS(content manager script, un script de gestion de contenu), comme d'autre plus connu joomla, wordpress, subdreamer...etc, l'abreviation XOOPS c'est pour  eXtensible Object Oriented Portal System, ce qui veux dir que tous le script et écrit en Programmation Orienté Objet ce qui le rend facil dans l'utilisation et facil a modifier. <a href="http://www.hackchasers.com/news/xoops-faille-dans-lactivation-de-profile-2-4-1/"><span class="read-more">Read more <span class="meta-nav">&#187;</span></span></a>]]></description>
			<content:encoded><![CDATA[<div id="_mcePaste" style="overflow: hidden; position: absolute; left: -10000px; top: 0px; width: 1px; height: 1px;">XOOPS c&#8217;est un des CMS(content manager script, un script de gestion de contenu), comme d&#8217;autre plus connu joomla, wordpress, subdreamer&#8230;etc le mot XOOPS veu dir</div>
<div id="_mcePaste" style="overflow: hidden; position: absolute; left: -10000px; top: 0px; width: 1px; height: 1px;">eXtensible Object Oriented Portal System, ce qui veux dir que tous le script et ecri en Orienté objet ce qui le rend facil dans l&#8217;utilisation et facil a modifier.</div>
<div id="_mcePaste" style="overflow: hidden; position: absolute; left: -10000px; top: 0px; width: 1px; height: 1px;">comme tou les CMS opensource , tu peu accedé a la source donc voir tou ce qui se passe ce qui permé de scanné et trouver les faille plus facilement.</div>
<div id="_mcePaste" style="overflow: hidden; position: absolute; left: -10000px; top: 0px; width: 1px; height: 1px;">La faille trouver reside dans le fai que xoops et incapable de determiné et verifier les permission de &laquo;&nbsp;activation_type&nbsp;&raquo; quand un renvoi d&#8217;email d&#8217;activation et demander, tou les version</div>
<div id="_mcePaste" style="overflow: hidden; position: absolute; left: -10000px; top: 0px; width: 1px; height: 1px;">avan  2.4.1 sont affecté avec cette faille</div>
<p><img class="aligncenter" title="xoops" src="http://www.xoops.org/themes/wox/images/logo.png" alt="" width="202" height="56" /></p>
<p>XOOPS est un  CMS(content manager script), un script de gestion de contenu, comme plein d&#8217;autres connus : joomla, wordpress, subdreamer&#8230;etc, l&#8217;abreviation XOOPS c&#8217;est pour  <strong>eXtensible Object Oriented Portal System</strong>, ce qui veux dir que tous le scripts sont écrit en Programmation Orienté Objet ce qui le rend facile dans l&#8217;utilisation et facile à modifier.</p>
<p>Comme tous les projets OpenSource, on peut accéder à la source et donc voir tout ce qui se passe derrière, et par la suite pouvoir scanner et trouver les failles plus facilement.</p>
<p>La faille trouvée réside dans le fait que Xoops et incapable de déterminer et vérifier proprement les permissions de &laquo;&nbsp;activation_type&nbsp;&raquo; quand un renvoi d&#8217;e-mail d&#8217;activation de profile est demandé, tous les version inférieur a XOOPS  2.4.1 sont affectés.<br />
source: <a href="http://www.xoops.org/modules/news/article.php?storyid=5096" rel="nofollow" target="_blank">http://www.xoops.org/modules/news/article.php?storyid=5096</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.hackchasers.com/news/xoops-faille-dans-lactivation-de-profile-2-4-1/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Faille dans PHP &lt; 5.3.1</title>
		<link>http://www.hackchasers.com/securite/faille-dans-php-5-3-1/</link>
		<comments>http://www.hackchasers.com/securite/faille-dans-php-5-3-1/#comments</comments>
		<pubDate>Thu, 26 Nov 2009 16:43:13 +0000</pubDate>
		<dc:creator>LogicBloke</dc:creator>
				<category><![CDATA[failles]]></category>
		<category><![CDATA[Securité]]></category>
		<category><![CDATA[apache]]></category>
		<category><![CDATA[Denial Of Service]]></category>
		<category><![CDATA[DOS]]></category>
		<category><![CDATA[faille]]></category>
		<category><![CDATA[freebsd]]></category>
		<category><![CDATA[Hackers]]></category>
		<category><![CDATA[openbsd]]></category>
		<category><![CDATA[PHP]]></category>
		<category><![CDATA[serveur]]></category>
		<category><![CDATA[ubuntu]]></category>
		<category><![CDATA[windows]]></category>

		<guid isPermaLink="false">http://www.hackchasers.com/?p=43</guid>
		<description><![CDATA[Faille PHP touchant les versions inférieures à 5.3.1, l'upload simultanné de fichiers cause un Denial Of Service. <a href="http://www.hackchasers.com/securite/faille-dans-php-5-3-1/"><span class="read-more">Read more <span class="meta-nav">&#187;</span></span></a>]]></description>
			<content:encoded><![CDATA[<div class="wp-caption aligncenter" style="width: 510px"><img title="php elephant" src="http://img340.imageshack.us/img340/1467/2218075860b78fd33f83.jpg" alt="php elephant" width="500" height="357" /><p class="wp-caption-text">L&#39;éléphant symbole du langage PHP</p></div>
<p>Une faille découverte récemment permet de mettre le serveur en <a href="http://fr.wikipedia.org/wiki/Denial_of_service" target="_blank">DOS</a> (Denial Of Service) empêchant toute réponse à d&#8217;éventuelles requêtes, la faille consiste à envoyer des fichiers sur le serveur, en upload simultanément. Les différents systèmes ont agit chacun d&#8217;une manière différente, certains ne pouvaient lister le répertoire <em>/tmp/php</em> où ces fichiers étaient uploadés avant d&#8217;être déplacés dans le répertoire de destination, d&#8217;autres listaient le répertoire avec des millions de fichiers, mais ne répondaient pas à la requête. Le gagnant si j&#8217;ose dire est <a href="http://fr.wikipedia.org/wiki/OpenBSD" target="_blank">OpenBSD</a> qui lui répond tout de même aux requêtes et sa charge CPU commençait à descendre après la fin de l&#8217;attaque, contrairement à Windows ou <a href="http://fr.wikipedia.org/wiki/Ubuntu" target="_blank">Ubuntu</a> ou encore <a href="http://fr.wikipedia.org/wiki/FreeBSD" target="_blank">FreeBSD</a>.</p>
<p>Les solutions possibles pour patcher le problème  :</p>
<p>Soit de changer le paramètre <em>file_uploads = Off</em> dans le fichier php.ini rendant tout upload impossible, si vous en avez pas besoin.</p>
<p>Soit de mettre à jour PHP vers 5.3.1 ou supérieure et là toujours dans le fichier php.ini un nouvel paramètre a été pris en charge celui de <em>max_file_uploads = 20, </em>qui est par défaut 20 même si le paramètre n&#8217;est pas présent dans le fichier de configuration.</p>
<p>Pour plus d&#8217;informations <a title="Rapport" href="http://marc.info/?l=full-disclosure&amp;m=125871907031725&amp;w=2" target="_blank">lisez ce petit rapport</a> qui est accompagné de tests sur différents OS, et avec une petite analyse pour mieux comprendre ce qui se passe.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.hackchasers.com/securite/faille-dans-php-5-3-1/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>XSS : Faille fatale dans IE8</title>
		<link>http://www.hackchasers.com/securite/microsoft/xss-faille-fatal-dans-ie8/</link>
		<comments>http://www.hackchasers.com/securite/microsoft/xss-faille-fatal-dans-ie8/#comments</comments>
		<pubDate>Wed, 25 Nov 2009 22:51:50 +0000</pubDate>
		<dc:creator>Xakiru</dc:creator>
				<category><![CDATA[InternetExplorer]]></category>
		<category><![CDATA[Microsoft]]></category>
		<category><![CDATA[Bug]]></category>
		<category><![CDATA[faille]]></category>
		<category><![CDATA[IE8]]></category>
		<category><![CDATA[IE9]]></category>
		<category><![CDATA[Internet Explorer]]></category>
		<category><![CDATA[Windaube]]></category>
		<category><![CDATA[windows]]></category>
		<category><![CDATA[XSS]]></category>

		<guid isPermaLink="false">http://www.hackchasers.com/?p=38</guid>
		<description><![CDATA[Une faille flagrante de IE8 qui peux mètre cet navigateur a la poubelle, ca consiste a mettre des site sécurisé par leur concepteur dans le risque d'être piraté avec des failles XSS,  un site déjà sécurisé ? Oh oui ! Même des sites les plus sécurisé par leur constructeur peuvent être défaillant avec la nouvelle interprétation d’IE8, beaucoup se demande pourquoi une telle faille ? Comment peu on lancer une nouvelle version avec un tel bug dévalorisant... ? <a href="http://www.hackchasers.com/securite/microsoft/xss-faille-fatal-dans-ie8/"><span class="read-more">Read more <span class="meta-nav">&#187;</span></span></a>]]></description>
			<content:encoded><![CDATA[<p>Une faille flagrante de IE8 qui peux mettre envoyer navigateur à la poubelle, cela consiste à mettre des sites sécurisés par leur concepteur dans le risque d&#8217;être piraté avec des failles XSS,  un site déjà sécurisé ? Oh oui ! Même des sites les plus sécurisé par leur constructeur peuvent être défaillant avec la nouvelle interprétation d’IE8, beaucoup se demandent pourquoi une telle faille ? Comment peut-on lancer une nouvelle version avec un tel bug dévalorisant&#8230; ?</p>
<p>Les développeurs de Microsoft se défendent en disant que c&#8217;est une implémentation d&#8217;un nouvel système pour sécuriser l&#8217;utilisateur n&#8217;importe quelle faille XSS &#8230;</p>
<p>C&#8217;est un système de réécriture des pages, avec une technique qui consiste a coder la page retourné avec un codage connu de telle sorte que les caractères dangereux sont remplaçés par d&#8217;autres inoffensives . De cette façon l&#8217;utilisateur peut être sûr qu&#8217;il sera protégé même des sites déjà vulnérables à des attaques XSS sur d&#8217;autres navigateurs.</p>
<p>Un des portes-parole de Google à confirmé qu&#8217;il existe une faille signifiante mais il n&#8217;a pas donné plus de détail.</p>
<p>Microsoft est entrain d&#8217;enquêter pour  résoudre le problème mais en attendant ils ont demandé aux webmasters de désactiver ce système temporairement  (En ajoutant la réponse en-tête &laquo;&nbsp;X-XSS-Protection: 0&#8243;), mais la plupart des sites web n’ont pas réagis. Un test de Top50 sites les plus visité dans le monde a montré que seul les sites de Google ont désactivé cette protection. Ceci mène a se poser beaucoup de questions &#8230;</p>
<p>Voici un exemple de ce bug, même dans Yahoo  le 3eme site mondial dans le top d’alexa : <a href="http://search.yahoo.com/search?p=test%3Cscript%3E&amp;toggle=1&amp;cop=mss&amp;ei=UTF-8&amp;fr=yfp-t-701">Yahoo !</a></p>
<p>Désormais Microsoft peut avoir des difficultés pour mètre en valeur son navigateur,  sachant qu’ils n’ont pas encore résolu le bug, et vu que leur concurrent Mozilla Firefox  dispose de ce système avec le fameux plugin <a href="http://noscript.net">NoScript</a>.</p>
<p>Mais un IE9 apparaît tout doucement dans l&#8217;horizon, avec des performances prometteuses !</p>
]]></content:encoded>
			<wfw:commentRss>http://www.hackchasers.com/securite/microsoft/xss-faille-fatal-dans-ie8/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

