Bienvenue sur PEBKAC.fr, le site qui recense les anecdotes où l’on se moque des utilisateurs ne maîtrisant pas l’outil informatique. PEBKAC est un acronyme signifiant « Problem Exists Between Keyboard And Chair ».
Le problème se situe entre la chaise et le clavier : soumettez vos histoires, donnez votre avis !
Ce site n'est pas le site original pebkac.fr. Je publie ici la liste des PEBKAC que j'ai pu sauvegarder avant que le site original ne soit mis hors ligne.
Je suis sur le site d'une jolie demoiselle dévêtue, mais qui demande malheureusement un code téléphonique pour accéder à ses vidéos et photos. L'URL de la page m'indique « http://****.free.fr/videos.html ».

Pensant retourner à l'accueil du site, je supprime « videos.html » de l'URL. Mais je tombe alors sur la page d'index du répertoire serveur, donnant accès à toutes les vidéos et photos via des sous-répertoires bien triés, et bien rangés.

Je suis content qu'elle ait décidé de créer son site elle-même... PEBKAC.
PEBKAC #6581 proposé par SoSex le 03/01/2013 | 48 commentaires | 👍🏽 👎🏽 +313
url?
Commentaire #71572 écrit par root le 03/01/2013 à 08h34 | 👍🏽 👎🏽
Tu peux donner le lien, histoire qu'on vérifie par nous même, sinon on ne pourra pas valider le pebkac.

(plus c'est gros, plus ca passe)
Commentaire #71573 écrit par Link le 03/01/2013 à 08h34 | 👍🏽 👎🏽
Le .htaccess est souvent bien méconnu, même par des webmasters 'professionnels', alors pour les non-initiés...
Commentaire #71578 écrit par Mat+1 le 03/01/2013 à 09h02 | 👍🏽 👎🏽
Cette petite erreur permet de trouver souvent, facillement des .mp3 voire .avi et .mkv. ;)
Commentaire #71580 écrit par Niackniack le 03/01/2013 à 09h04 | 👍🏽 👎🏽
C'est normal les étoiles ? il faut mettre quoi a la place ? :)
Commentaire #71581 écrit par SeigneurBelial le 03/01/2013 à 09h06 | 👍🏽 👎🏽
Google est ton ami

".free.fr/videos.html x"
Commentaire #71584 écrit par J'ai des ampoules le 03/01/2013 à 09h10 | 👍🏽 👎🏽
J'aurais plutôt envie de taper :

inurl:"?.free.fr/videos.html" + le mot-clé pervers que vous souhaitez.
Commentaire #71585 écrit par Clem le 03/01/2013 à 09h57 | 👍🏽 👎🏽
La recherche donné précédemment donne des résultats qui semblent cohérents (en enlevant les guillemets). Etant au boulot, je suis pas allé vérifier.

Une question intéressante serait de savoir comment l'auteur est arrivé sur cette page ;)
Commentaire #71588 écrit par Moi je bosse le 03/01/2013 à 09h40 | 👍🏽 👎🏽
Penis exist between keyboard and chair
Commentaire #71589 écrit par wtf le 03/01/2013 à 09h43 | 👍🏽 👎🏽
et en plaçant des termes que Apache met systématiquement quand il liste ? Genre "sort by last modified" ? ou "parent directory" ?
Commentaire #71620 écrit par Aaargh!!! le 03/01/2013 à 10h46 | 👍🏽 👎🏽
Espérons que la personne en question ne lis pas ce qui est raconté ici, sinon l'astuce ne sera plus disponible longtemps ^^
Commentaire #71623 écrit par Alibi le 03/01/2013 à 10h48 | 👍🏽 👎🏽
Pourquoi pas, quoique je pencherai plutôt pour le combo classique « intitle:"Index of" », comme lorsqu'on cherche notamment des fichiers sans passer par le P2P...
Commentaire #71626 écrit par Clem le 03/01/2013 à 10h50 | 👍🏽 👎🏽
Ça ne veut pas dire, pour peu que la nana en question s'occupe elle-même de son site, elle ne risque pas de s'en rendre compte :) ....
Commentaire #71629 écrit par Codéine le 03/01/2013 à 10h54 | 👍🏽 👎🏽
des passwords.txt ou .xls aussi ...
Commentaire #71638 écrit par achille le 03/01/2013 à 10h59 | 👍🏽 👎🏽
À défaut de protéger efficacement la totalité d'un site, un index.htm vide permet au moins de cacher l'arborescence du répertoire courant...

bon d'accord ça se contourner facilement.

Il n'y a pas longtemps j'ai achète un tuto surlà sécurisation de sites en php. Seulement en regardant un peu le code de la page du player, l'url de la vidéo appelée était videos/titre-du-tuto-epuré.mp4. À partir de la, facile de récupérer gratuitement toutes les videos
Commentaire #71651 écrit par achille le 03/01/2013 à 11h21 | 👍🏽 👎🏽
Sur certains forums (15-18 pour pas le citer) on pouvait trouver la même chose avec un lien à partager, sauf que l'id était sauvegardé dans un cookie.
Commentaire #71667 écrit par X3N le 03/01/2013 à 12h47 | 👍🏽 👎🏽
/!/ Blague de mauvais goût /!/
ROB, t'as pas une petite upgrade du canon à baffes à nous proposer en rapport avec l'anecdote ?
/!/ Fin de la blague de mauvais goût /!/
Commentaire #71674 écrit par Banon le 03/01/2013 à 13h01 | 👍🏽 👎🏽
<blague class="perverse">J'ai un très gros canon si tu veux :p</blague>
Commentaire #71751 écrit par ROB le 03/01/2013 à 16h15 | 👍🏽 👎🏽
(je sais pas si t'avais compris, alors dans le doute j'explique)
Je pensais à une variante des baffes (ou plus précisément, des gifles)...

(l'alerte /!/ Blague de mauvais goût /!/ tient toujours)

EDIT : Je suis en train de m'enfoncer mais bon.
Commentaire #71760 écrit par Banon le 03/01/2013 à 16h59 | 👍🏽 👎🏽
j'ai compris... Malheureusement.
Commentaire #71777 écrit par ROB le 03/01/2013 à 17h58 | 👍🏽 👎🏽
Je ne savais pas si je pouvais donner l'url, et j'ai essayé d'envoyer un mail pour prévenir (si si, par honnêteté, après m'être servi :p ) ; c'est très amateur, mais bon, je la trouve jolie moi.
http://secretvanille.free.fr/videos/
Commentaire #71779 écrit par SoSex le 03/01/2013 à 18h00 | 👍🏽 👎🏽
Ouais mais franchement les vidéos ne valent pas un allopass selon moi. En tout cas c'est gentil d'avoir envoyer un mail, c'est à saluer.
Commentaire #71816 écrit par MarieKisSlaJoue le 03/01/2013 à 19h29 | 👍🏽 👎🏽
Tu veux dire qu'on peut facilement contourner un index.htm et lister malgré tout ?

Zut, ça fait partie de ma panoplie de "sécurisation" (c'est un grand mot) de sites simples. Comment s'en prémunir ? Comment font les autres pour le contourner ?
Commentaire #71820 écrit par Aaargh!!! le 03/01/2013 à 19h40 | 👍🏽 👎🏽
@Aaargh : déjà il y a une option dans apache pour désactiver le listage des fichiers. J'ai plus le nom en tête mais tout le monde n'est pas sur apache et tout le monde n'a pas accès à la config ou
l'autorisation pour faire un htaccess.

Après tout dépends de l'arborescence. Dans l'exemple que j'ai donné tu peux faire ce que tu veux, les url directes des videos sont hyper faciles à trouver et pas vraiment sécurisables
Commentaire #71840 écrit par achille le 03/01/2013 à 20h54 | 👍🏽 👎🏽
Ah oui j'suis d'accord, je ne payerais clairement pas pour, mais j'aime bien le bug quand même.
Cela dit, je pense que le bug sera bientôt réparé, vu que la page d'accueil du site est fonctionnelle maintenant, et ne permet plus d'accéder au dossier vidéos (même si la page vidéos est toujours accessible via le lien). Passerait-elle sur Pebkac, ou est-ce que quelqu'un d'autre lui aura envoyé un mail qu'elle aura lu cette fois? Mystère :o)
Commentaire #71846 écrit par SoSex le 03/01/2013 à 21h21 | 👍🏽 👎🏽
Vite, wget http://secretvanille.free.fr/videos/ -r avant que ce soir corrigé!
Commentaire #71848 écrit par Link le 03/01/2013 à 21h33 | 👍🏽 👎🏽
Mais... c'est ma copine !
Commentaire #71868 écrit par Aaargh!!! le 03/01/2013 à 22h48 | 👍🏽 👎🏽
Tu sais, il y a un mois entre la soumission d'un pebkac et sa lecture. Elle a donc eu un mois pour corriger...
Commentaire #71869 écrit par Aaargh!!! le 03/01/2013 à 22h48 | 👍🏽 👎🏽
Oui, enfin, dans le cas présent, il faut avoir envie de perdre du temps pour le résultat (en considérant qu'il y ait un index.htm ou conf apache). Je met aussi listing_directory denied, mais comme on m'a dit que c'était pas forcément fiable (et parait-il contournable), je rajoute un index.htm malgré tout. C'est pourquoi j'aimerais bien savoir si c'est utile et efficace, ou pas.
Commentaire #71872 écrit par Aaargh!!! le 03/01/2013 à 23h15 | 👍🏽 👎🏽
ROB : tu ne vas pas dire que tu viens seulement de comprendre quand même?

Banon : dans quoi veux-tu donc t'enfoncer ici?
Commentaire #71876 écrit par shinku le 04/01/2013 à 00h42 | 👍🏽 👎🏽
Tu es bien sympa de lui avoir envoyé un mail !

Bon par contre elle est légèrement idiote quand même. Pas pour le fait de ne pas savoir, mais simplement pour le fait que quand on ne sait pas... On fait pas. Ou on demande à quelqu'un. Ou on paye quelqu'un pour le faire.

edit : jolie oui, mais les marques de bronzage c'est moyen...
Commentaire #71877 écrit par shinku le 04/01/2013 à 00h51 | 👍🏽 👎🏽
Bon, tu as volé mon idée, alors je dirais :
"Hééé, mais c'est la copine a... a... Aaaaarrrrgggghhhh !!!!"


->[]
Commentaire #71878 écrit par FindesH le 04/01/2013 à 00h58 | 👍🏽 👎🏽
Elle a free, il a tout compris.
Commentaire #71884 écrit par Gabriel le 04/01/2013 à 01h56 | 👍🏽 👎🏽
trouvé tout simplement :
entrez les bons mots clés sur ggle, en demandant simplement le domaine du fai;
c'est la premiere page, le site est vite reconaissable (allopass)...
maintenant jpasse pour un con ><
ya juste 'vx' dedans....
Commentaire #71892 écrit par abc le 04/01/2013 à 03h50 | 👍🏽 👎🏽
merde, jsuis tombé sur le mauvais site;.mais qui a fait exactement la meme boulette :p
Commentaire #71893 écrit par abc le 04/01/2013 à 03h55 | 👍🏽 👎🏽
bon, les videos sont pas fameuses, souvent on voit bien qu'elle elle seule pour gérer la cam, y a des fautes d'orthographes et mettre accueil.html pour page de "home" ... lol

Enfin, on lui a signalé, qu'elle ne se fasse pas "blonde" (entre "", j'adore aussi les blondes)

et qu'elle se prenne un vrai hébergeur en www ....

A ce jour on a toujours accès .... :)
Commentaire #71942 écrit par lol le 04/01/2013 à 11h22 | 👍🏽 👎🏽
@Aaargh : je prends l'exemple du PEBKAC.
Apache affiche la liste des fichiers. La directive listing_directory empêche cela et affichera un message apache ce qui donne des infos sur le système.
Avec un index.htm déjà apache n'a pas l'occasion de lister le dossier vu qu'un fichier par défaut existe, ensuite tu n'as pas de message apache donc "plus sûr"

Après il faut que tes noms de fichiers ne soient pas facilement identifiables genre un hash , mais ça complique un peu la maintenance. Va faire la différence entre bb3dgvdi27xv.mp4 et kqovdvh7x52v.mp4 sûr ton serveur ...

Dans tous les cas tu ne gère pas les droits d'accès aux fichiers.
Commentaire #71948 écrit par achille le 04/01/2013 à 11h42 | 👍🏽 👎🏽
Ouais mais hier, avant que je mette l'url, la page http://secretvanille.free.fr indiquait toujours les répertoires du site. Ce qui est étrange, c'est qu'elle ne corrige pas la page vidéo.
Commentaire #72010 écrit par SoSex le 04/01/2013 à 14h06 | 👍🏽 👎🏽
Ah, OK, donc ma méthode n'est pas si stupide que ça, OUF. Je ne suis pas un spécialiste en ça, je ne peux donc prétendre (contrairement à ce que certains affirment) donner des leçons sur ça, par contre, j'en prends volontiers ;)
Commentaire #72342 écrit par Aaargh!!! le 06/01/2013 à 10h06 | 👍🏽 👎🏽
@Aaargh : tout dépends de ce que tu veux faire, la méthode que je viens de donner empêche de trouver facilement les urls mais si google peut les référencer, l'internaute peut les ressortir avec un inurl

ça dépends aussi de ce que tu veux protéger.
Pour des pages, une simple gestion d'utilisateurs suffit
Pour des images, tu peux appeler un script php au lieu de l'image, et c'est lui qui vérifiera si l'utilisateur à les droits d'accès
Pour une vidéo, c'est plus chaud à cause de la taille des fichiers. php ne peux pas servir de tampon.

La solution simple qu'on à utilisé une fois, c'est de généré la page complète mais si l'utilisateur n'est pas identifié, on utilisé une capture à la place de la vidéo. Comme ça google à quand même accès à la page, il trouve le blabla donc bon pour le référencement mais n'a pas l'url de la vidéo.
par contre les noms de fichier de l'image doit être différent de la vidéo.
Commentaire #72347 écrit par achille le 06/01/2013 à 11h08 | 👍🏽 👎🏽
je te notifie que tu as une réponse en haut :-)

c'est court 3 niveaux de commentaire...
Commentaire #72348 écrit par achille le 06/01/2013 à 11h13 | 👍🏽 👎🏽
Ok merci pour ta réponse ;) (ton comm en bas "vous avez une réponse") a été utile :) )

C'est plutôt des sites amateurs ou alors des conseils que me demandent des pros. Je suis plus dans les machines complètes que dans le logiciel, c'est pourquoi je ne connais pas tout, loin de là. Quant aux protections, c'est plus pour empêcher des yeux non autorisés à regarder que est le script employé, afin de baisser les possibilités de piratage par identification des erreurs à employer. Donc c'est pas non plus du très sensible. Mais on aime bien avoir son site qui reste en ligne sans "défaçage"...
Commentaire #72386 écrit par Aaargh!!! le 07/01/2013 à 06h51 | 👍🏽 👎🏽
@Aaargh!!! : ne serai ce que pour ne pas donner d'infos aux concurrents locaux... C'est ce qu'on faisait dans mon ancienne boite. Toutes les autres agences web faisaient leur sites à la main et à l'arrache. Résultats des sites plus cher car plus de temps de développement, buggés... Alors qu'un déploiement de cms est beaucoup plus rapide, tu as un lot de fonctionnalités d'origine et tu as accès à tout un panel d'extensions supplémentaires

Alors devant la paresse des autres à chercher à faire mieux, on se protège.

Après en fouillant le html, tu arrives à trouver des infos pour identifier le cms, mais il faut se donner la peine de chercher un peu
Commentaire #72388 écrit par achille le 07/01/2013 à 09h19 | 👍🏽 👎🏽
À ça-y-est c'est corrigé.

Réactivité quand tu nous tiens.

N'empêche ça a du lui faire de la pub...
Commentaire #73565 écrit par Anonyme le 14/01/2013 à 19h21 | 👍🏽 👎🏽
Et pourtant, on ne peux plus récupérer les .flv ;)
Commentaire #73888 écrit par Yimi le 16/01/2013 à 01h45 | 👍🏽 👎🏽
Pas eu le temps de tout récupérer. Mais bon je me doutait bien que quelqu'un la préviendrais.
Commentaire #73889 écrit par Yimi le 16/01/2013 à 01h47 | 👍🏽 👎🏽
Corrige, c'est vite dis, j'ai ete voir la racine, il y avais un dossier Admin, ca ma demander un mot de passe, j'ai tape admin et ... magie ... http://i.imgur.com/W9ETX6r.png ...
Commentaire #80804 écrit par Desu le 26/02/2013 à 08h30 | 👍🏽 👎🏽
Tu as oublié that's what she said dans ta parenthèse.
Commentaire #136230 écrit par Somadeva le 30/03/2014 à 21h14 | 👍🏽 👎🏽