Bienvenue sur PEBKAC.fr, le site qui recense les anecdotes où l’on se moque des utilisateurs ne maîtrisant pas l’outil informatique. PEBKAC est un acronyme signifiant « Problem Exists Between Keyboard And Chair ».
Le problème se situe entre la chaise et le clavier : soumettez vos histoires, donnez votre avis !
Ce site n'est pas le site original pebkac.fr. Je publie ici la liste des PEBKAC que j'ai pu sauvegarder avant que le site original ne soit mis hors ligne.
Le support de SFR pour les professionnels a une certaine idée de la sécurité sur les formulaires Web :
« Pour des raisons de sécurité, merci de ne pas utiliser les caractères ou mots suivants pour le champ de commentaire : SELECT FROM, UNION SELECT, -, = ». PEBKAC.
PEBKAC #7012 proposé par TD le 19/02/2013 | 40 commentaires | 👍🏽 👎🏽 +290
Ne cherchez pas ! Je l'ai fait pour vous : http://sebsauvage.net/files/20130127_sfr_business_sql_security.jpg
Commentaire #79803 écrit par BUPO le 19/02/2013 à 12h34 | 👍🏽 👎🏽
et si on les utilise, il se passe quoi?
Commentaire #79805 écrit par root le 19/02/2013 à 12h42 | 👍🏽 👎🏽
Selon moi c'est un bon moyen pour qu'au contraire les gens utilisent un de ces mots (ou le tentent).
Même ceux qui n'y connaissent rien essaieront peut-être de taper un de ces mots "pour voir ce qui va se passer"...
Commentaire #79806 écrit par alexrobas le 19/02/2013 à 12h42 | 👍🏽 👎🏽
J'avais vu la même chose, mais pour une banque américaine...
Commentaire #79811 écrit par Skefrep le 19/02/2013 à 12h57 | 👍🏽 👎🏽
Plus besoin de chercher les failles, les développeurs nous disent directement où elles sont :D
Commentaire #79816 écrit par Osmoz le 19/02/2013 à 13h04 | 👍🏽 👎🏽
Grandiose! :D

"Messieurs les voleurs, veuillez ne pas prendre la clef qui est cachée sous le paillasson, merci d'avance."
Commentaire #79819 écrit par Youplà le 19/02/2013 à 13h10 | 👍🏽 👎🏽
Un petit cours accélérer d'injection SQL. 'Sont sympas chez SFR. ^^
Commentaire #79820 écrit par Shadam le 19/02/2013 à 13h12 | 👍🏽 👎🏽
Ho une fonction sql_escape belge :D
Commentaire #79825 écrit par MilkEnd le 19/02/2013 à 13h17 | 👍🏽 👎🏽
Merci de ne pas écrire "DROP TABLE users;" dans votre commentaire.
Commentaire #79830 écrit par juu le 19/02/2013 à 13h34 | 👍🏽 👎🏽
Ils feraient mieux d'utiliser OpenOffice qui est un pare-feu gratuit. En plus dans OpenOffice on peut taper SELECT et UNION.
Commentaire #79831 écrit par Christine A. le 19/02/2013 à 13h36 | 👍🏽 👎🏽
Le plus effrayant c'est la page www.sfr.fr/phpmyadmin/

Accès restreint. Interdiction de se connecter à la base de données avec le couple d'identifiant root:azerty123 sans autorisation de l'administrateur
Commentaire #79834 écrit par Link le 19/02/2013 à 13h46 | 👍🏽 👎🏽
Gné, sûre ?

...

Ah pardon, je n'avais pas vu le pseudo ... lol
Commentaire #79835 écrit par Ben? le 19/02/2013 à 13h50 | 👍🏽 👎🏽
Erreur 404 chez moi :/
Commentaire #79842 écrit par TD le 19/02/2013 à 14h04 | 👍🏽 👎🏽 +1
Mdr à cause d'un pebkac, ils ont bloqué le compte root momentanément.
Commentaire #79843 écrit par MonsieurJesaisTout le 19/02/2013 à 14h05 | 👍🏽 👎🏽
Oui, sûrement ont-ils remarqué que la journée porte ouverte c'était pas très bon :)
Commentaire #79846 écrit par MonsieurJeSaisTout le 19/02/2013 à 14h07 | 👍🏽 👎🏽
Bravo SFR, c'est du très haut niveau !

Quand je lis le message d'erreur, je comprends "Le champ commentaire n'est pas protégé contre les injections SQL, et au lieu de corriger notre code, on a interdit certains mots. À toi de jouer pour réussir une injection SQL sans utiliser ces mots ! Si tu gagnes, tu as le droit de faire ce que tu veux avec notre base".
Commentaire #79855 écrit par FBM le 19/02/2013 à 14h20 | 👍🏽 👎🏽
Mais pour bloquer un compte, il faut être root, non ? Comment vont-ils le débloquer ?
Commentaire #79856 écrit par TD le 19/02/2013 à 14h23 | 👍🏽 👎🏽
Bon ben si c'est demandé gentiment :)
Commentaire #79860 écrit par Moot le 19/02/2013 à 14h31 | 👍🏽 👎🏽
On aura bientôt un message: "en raison d'un problème technique, le site à du être remis à une ancienne version. nous nous excusons pour les éventuels désagrément"
Commentaire #79864 écrit par Osmoz le 19/02/2013 à 14h50 | 👍🏽 👎🏽
Tiens, a chambrer les belges ont se fait downvote ici (pas la première fois que je le remarque).
Moi jerry (et je ris aussi quand y a des blagues sur les français ou autres)
Commentaire #79866 écrit par TuXiC69 le 19/02/2013 à 15h01 | 👍🏽 👎🏽
Ne cherchez surtout pas "DROP DATABASE;". S'il-vous-plaît T_T.
Commentaire #79872 écrit par Shadam le 19/02/2013 à 15h30 | 👍🏽 👎🏽 +1
C'est l'inverse du virus belge ?
Commentaire #79877 écrit par Acorah le 19/02/2013 à 15h59 | 👍🏽 👎🏽
Il y a vraiment des gens qui ont cru que le lien donné plus haut pouvait être valide? SFR a beau être un gros pebkac dans ce cas là, faut quand même pas pousser et croire qu'il laisse toutes les portes grandes ouvertes !

Par contre le port 22 n'est pas fermé.

(Attends de voir combien de personnes auront tenté une connexion SSH)
Commentaire #79888 écrit par Link le 19/02/2013 à 16h18 | 👍🏽 👎🏽
Wohoho, PEBKAC contrôle la presse, les mairies et les FAI. Nous avons le pouvoir de contrôler le monde...
Commentaire #79893 écrit par greythaf le 19/02/2013 à 16h59 | 👍🏽 👎🏽
Donc tu a volontairement donné un faux exemple discréditant une entreprise, tout en donnant son nom?

Désolé de te l'apprendre mais ça s'appelle de la diffamation et c'est répréhensible par la loi.
Commentaire #79895 écrit par Shirluban le 19/02/2013 à 17h06 | 👍🏽 👎🏽
Clem, efface vite mon commentaire avant que l'armée d'avocats de SFR me traîne au tribunal pour humour déplacé !
Commentaire #79896 écrit par Link le 19/02/2013 à 17h22 | 👍🏽 👎🏽
Il y a toujours sudo.
Commentaire #79920 écrit par pbx le 19/02/2013 à 17h46 | 👍🏽 👎🏽
Y'a qu'une façon de le savoir. Il se trouve à quel endroit, ce formulaire ?
Commentaire #79946 écrit par Moi le 19/02/2013 à 19h36 | 👍🏽 👎🏽
En vrai, ça ne s'appelle pas une vulnérabilité annoncée au grand jour, c'est très probablement pour éviter au client de se faire dégager comme un malpropre par un WAF (certes relativement mal configuré, du coup), qui lui détecterait automatiquement ce genre de mots-clés.

C'est sale, mais j'ose imaginer que c'est plus la manifestation d'un rempart supplémentaire un peu trop violent que celle d'une incompétence notoire.
Commentaire #79973 écrit par kaiyou le 19/02/2013 à 22h15 | 👍🏽 👎🏽
Wouah... faut le voir pour le croire.
Commentaire #79982 écrit par darkhi le 19/02/2013 à 23h15 | 👍🏽 👎🏽
Messieurs ? Et les dames alors ?
Commentaire #79983 écrit par Machin_bidule le 19/02/2013 à 23h15 | 👍🏽 👎🏽
Non Shirluban, ça s'appelle de l'humour, et ça n'est pas interdit par la loi.
Par ailleurs, une diffamation n'est punissable que si elle entraîne une réelle perte de considération/image pour la cible, et si elle arrive à le prouver. Sinon on met 90% des utilisateurs de smartphone en taule, 70% pour cracher sur Apple et le reste pour cracher sur Google.
Commentaire #79998 écrit par mini le 19/02/2013 à 23h56 | 👍🏽 👎🏽
Qui ici va oser mettre un tel message sur son site perso juste pour troller les visiteurs ?
Commentaire #79999 écrit par mini le 19/02/2013 à 23h57 | 👍🏽 👎🏽
Oups ! Désolé! Voilà en effet un flagrant délit de misogynie de ma part...

Eh oui, et l'égalité des sexes alors ? La parité dans les professions du cambriolage doit être respectée, d'abord!
Faudrait voir à considérer la gente féminine à sa juste valeur, d'abord !
Une femme peut être tout aussi malhonnête qu'un homme, d'abord ! (qui à dit "et même plus" ? Non ce n'est pas drôle ! J'en vois qui ricanent là au fond...)

;P
Commentaire #80003 écrit par Youplà le 20/02/2013 à 00h42 | 👍🏽 👎🏽 +1
c'est un moyen comme un autre de se prémunir contre les injections de code sql XD
Commentaire #80010 écrit par foducool le 20/02/2013 à 08h26 | 👍🏽 👎🏽
<dictature type="nazisme" mode="grammar">

La gent féminine, non d'un petit bonhomme.

</*Geist fait un pied de nez à W3C>
Commentaire #80013 écrit par Geist le 20/02/2013 à 08h45 | 👍🏽 👎🏽
@Shirluban : Soit c'est répréhensible, soit c'est puni par la loi. Pas les deux dans la même phrase.

Et même si techniquement, c'en est, le fait que Link précise à trois heures d'écart que ce n'est pas vrai ne donne pour ainsi dire aucune chance à une éventuelle plainte d'aboutir à quelque chose.
L'intérêt d'avoir des juges, c'est qu'on n'a pas à appliquer la loi textuellement et sourdement. Summum jus, summa injuria, disait, je crois, Cicéron.

@Mini : Attention, la plupart des utilisateurs de smartphones pratiquent l'injure plutôt que la diffamation, faute de savoir de quoi ils causent.
Commentaire #80014 écrit par Geist le 20/02/2013 à 08h53 | 👍🏽 👎🏽
Oh-oh! Bien vu!
J'aurai au moins échappé à Grammar Nazi. En tout cas il a fait des émules, je vois. ;)
Commentaire #80111 écrit par Youplà le 20/02/2013 à 15h09 | 👍🏽 👎🏽
Nom d'un petit bonhomme !!!
Commentaire #80112 écrit par Link le 20/02/2013 à 15h22 | 👍🏽 👎🏽
Oui mais comment faire quand tu as des commandes SQL dans ton vrai nom ?
http://xkcd.com/327/
Commentaire #80623 écrit par /etc/passwd le 24/02/2013 à 00h08 | 👍🏽 👎🏽