.php
par .phps
dans l'URL. Quelqu'un pour (con|in)firmer ?
.phps
serait suffisant, il serait très simple d'accéder aux informations insérées dans les sources... au hasard à un petit fichier config.php
(ou autre, mais ce nom est fréquemment utilisé) qui pourrait contenir les codes d'accès aux bases de données par exemple. Voilà pourquoi j'ai appelé ça une faille de sécurité. Ca ne veut pas dire que la sécurité d'un système doit se baser sur cet unique élément.
<?php eval(base64_decode("cHJpbnQoIkJvbmpvdXIgbGUgbW9uZGUiKTsKCnByaW50ICJwcmludCgpIGZvbmN0aW9ubmUgYXVz c2kgc2FucyBsZXMgcGFyZW50aMOoc2VzLiI7CgpwcmludCAiQ2UgcHJpbnQoKSBzZQpyw6lwYXJ0 aXQgc3VyIHBsdXNpZXVycyBsaWduZXMuIElsIGFmZmljaGUgYXVzc2kgbGVzCm5vdXZlbGxlcyBs aWduZXMiOwoKcHJpbnQgIkNlIHByaW50KCkgc2VcbnLDqXBhcnRpdCBzdXIgcGx1c2lldXJzIGxp Z25lcy4gSWwgYWZmaWNoZSBhdXNzaSBsZXNcbm5vdXZlbGxlcyBsaWduZXMiOwoKcHJpbnQgIkwn w6ljaGFwcGVtZW50IGRlIGNhcmFjdMOocmVzIHNlIGZhaXQgOiBcImNvbW1lIGNlY2lcIi4iOwoK Ly8gVm91cyBwb3V2ZXogdXRpbGlzZXIgZGVzIHZhcmlhYmxlcyBhdmVjIHByaW50CiRmb28gPSAi Zm9vYmFyIjsKJGJhciA9ICJiYXJiYXoiOwoKcHJpbnQgImZvbyB2YXV0ICRmb28iOyAvLyBmb28g dmF1dCBmb29iYXIKCi8vIFZvdXMgcG91dmV6IGF1c3NpIHV0aWxpc2VyIGRlcyB0YWJsZWF1eAok YmFyID0gYXJyYXkoImNsw6kiID0+ICJmb28iKTsKCnByaW50ICJjJ2VzdCB7JGJhclsnY2zDqSdd fSAhIjsgLy8gYydlc3QgZm9vICEKCi8vIExlcyBndWlsbGVtZXRzIHNpbXBsZXMgYW5udWxlbnQg bGUgcmVtcGxhY2VtZW50IGRlcyB2YXJpYWJsZXMKcHJpbnQgJ2ZvbyB2YXV0ICRmb28nOyAvLyBm b28gdmF1dCAkZm9vCgovLyBTaSB2b3VzIG4ndXRpbGlzZXogcGFzIGQnYXV0cmVzIGNhcmFjdMOo cmVzLCB2b3VzIAovLyBwb3V2ZXogYWZmaWNoZXIgc2ltcGxlbWVudCB2b3MgdmFyaWFibGVzIGNv bW1lIGNlY2kKcHJpbnQgJGZvbzsgLy8gZm9vYmFyCgpwcmludCA8PDxFTkQKQ2V0dGUgc3ludGF4 ZSBzJ2ludGl0dWxlIGxlICJoZXJlIGRvY3VtZW50IiBldCAKcGVybWV0IGQnYWZmaWNoZXIgcGx1 c2lldXJzIGxpZ25lcyBhdmVjIGRlIApsJ2ludGVycG9sYXRpb24gZGUgdmFyaWFibGVzLiBOb3Rl eiBxdWUgbGEgZmluIGRlCmxhIHN5bnRheGUgZG9pdCBhcHBhcmHDrnRyZSBzdXIgdW5lIG5vdXZl bGxlIGxpZ25lLAphdmVjIHVuaXF1ZW1lbnQgdW4gcG9pbnQtdmlyZ3VsZSwgZXQgcGFzIGQnZXNw YWNlCmRlIHBsdXMgIQpFTkQ7Cg==")) ?>
Montrer le code PHP en texte brut ? Plus lisible ? On parle bien de texte brut sans coloration syntaxique là ?