Salut a tous,
Un post pour un truc de fou qui m'arrive depuis 1 semaine
J'ai dans mon administration une fonction qui me permet de bannir des utilisateurs indélicats (et dieu sait qu'il y en a)
Depuis environ 1 semaine, certains utilisateurs nous contactent sur notre support pour râler (et ils ont raison) car nous les avons bannis 8O
Je me retourne vers ma modo elle me dit non, je n'ai pas banni cette personne ...
Je cherche, je cherche... jusqu'à l'idée de créer un champ supplémentaire dans ma table des bannis contenant un REQUEST_URI et un REMOTE_ADDR pour essayer de choper le rigolo qui aurait pu avoir les access a mon admin
Bingo ... 10mn après une nouvelle entrée dans la table avec cette IP : 66.249.71.55 --> crawl-66-249-71-55.googlebot.com 8O 8O 8O
C'est fou ca ... comment il peut exécuter un fichier (suis en $_GET par contre) , le remplir avec un email valide, enfin qui m'appartient, et bannir mon utilisateur ????????????????
La je suis preneur d'infos, sachant qu'en recherchant sur GG je n'ai pas de trace de ce fichier en indexation, ni meme du sous-domaine que j'utilise pour me connecter a mon admin. Ce qui est curieux egalement c'est qu'il contourne mon système de sessions (actuellement les sessions sont enregistrées dans une base mysql a part via un script php)
Un post pour un truc de fou qui m'arrive depuis 1 semaine
J'ai dans mon administration une fonction qui me permet de bannir des utilisateurs indélicats (et dieu sait qu'il y en a)
Depuis environ 1 semaine, certains utilisateurs nous contactent sur notre support pour râler (et ils ont raison) car nous les avons bannis 8O
Je me retourne vers ma modo elle me dit non, je n'ai pas banni cette personne ...
Je cherche, je cherche... jusqu'à l'idée de créer un champ supplémentaire dans ma table des bannis contenant un REQUEST_URI et un REMOTE_ADDR pour essayer de choper le rigolo qui aurait pu avoir les access a mon admin
Bingo ... 10mn après une nouvelle entrée dans la table avec cette IP : 66.249.71.55 --> crawl-66-249-71-55.googlebot.com 8O 8O 8O
C'est fou ca ... comment il peut exécuter un fichier (suis en $_GET par contre) , le remplir avec un email valide, enfin qui m'appartient, et bannir mon utilisateur ????????????????
La je suis preneur d'infos, sachant qu'en recherchant sur GG je n'ai pas de trace de ce fichier en indexation, ni meme du sous-domaine que j'utilise pour me connecter a mon admin. Ce qui est curieux egalement c'est qu'il contourne mon système de sessions (actuellement les sessions sont enregistrées dans une base mysql a part via un script php)