cisec : détecte et bannit les scanners de vulnérabilités - commentaires cisec : détecte et bannit les scanners de vulnérabilités 2023-12-11T07:55:33Z https://files.spip.net/cisec-detecte-et-bannit-les-scanners-de-vulnerabilites#comment514473 2023-12-11T07:55:33Z <p>Dans paquet.xml, la ligne ci-dessous signifie que CISEC nécessite une version de SPIP supérieure ou égale à 3.0.0.</p> <div class="precode"><pre class="spip_code spip_code_block language-spip" dir="ltr" style="text-align:left;" data-language="spip"><code>compatibilite="[3.0.0;]"</code></pre></div> <p>Pour en savoir plus : <a href="https://plugins.spip.net/redaction-du-paquet-xml.html" class="spip_out" rel='nofollow external'>https://plugins.spip.net/redaction-du-paquet-xml.html</a> , chapitre « Compatibilite »</p> cisec : détecte et bannit les scanners de vulnérabilités 2023-12-10T07:40:02Z https://files.spip.net/cisec-detecte-et-bannit-les-scanners-de-vulnerabilites#comment514470 2023-12-10T07:40:02Z <p><strong>Hello,</strong><br class="autobr"> je l'utilise déjà depuis la sortie de spip 4.2.6</p> <p>toutefois mon paquet.xml m'indique<br class="autobr"> <code class="spip_code spip_code_inline" dir="ltr">compatibilite="[3.0.0;]"</code></p> cisec : détecte et bannit les scanners de vulnérabilités 2023-09-18T05:48:29Z https://files.spip.net/cisec-detecte-et-bannit-les-scanners-de-vulnerabilites#comment514061 2023-09-18T05:48:29Z <p>Bonjour,<br class="autobr"> CISEC regarde si une URL demandée contient page=recherche&page=recherche.<br class="autobr"> Lorsqu'on renseigne page=recherche&page=recherche dans le formulaire de recherche, l'URL demandée se termine par recherche=page<strong>%3D</strong>recherche<strong>%26</strong>page<strong>%3D</strong>recherche car elle est encodée (par la fonction urlencode de PHP).<br class="autobr"> Aussi, il est normal que CISEC ne la détecte pas.<br class="autobr"> Si on souhaite que CISEC détecte recherche=page%3Drecherche%26page%3Drecherche il convient de définir la constante _CISEC_PARTIES_URL_SUSPECTES avec les contenus souhaités (séparés par le caractère pipe) dans un fichier d'options (mes_options.php ou le fichier d'options d'un autre plugin).</p> cisec : détecte et bannit les scanners de vulnérabilités 2023-09-15T18:06:13Z https://files.spip.net/cisec-detecte-et-bannit-les-scanners-de-vulnerabilites#comment514048 2023-09-15T18:06:13Z <p>Et bien :</p> <p>Encore à l'instant, si dans le formulaire de recherche du site, je saisis « page=recherche&page=recherche », le site affiche le résultat de la recherche.</p> <p>Mais quand je saisis l'url mon site/test.ph<small class="fine d-inline"> </small>?page=recherche&page=recherche, cela m'affiche le décompte du banissement.</p> cisec : détecte et bannit les scanners de vulnérabilités 2023-09-15T09:50:55Z https://files.spip.net/cisec-detecte-et-bannit-les-scanners-de-vulnerabilites#comment514047 2023-09-15T09:50:55Z <p>Qu'est-ce qui a été modifié pour passer du premier résultat cité :<br class="autobr"> « Dès l'étape a, ça ne fonctionne pas :<br class="autobr"> Après saisie de la recherche (page=recherche&page=recherche), la page des résultats de la recherche s'affiche ».</p> <p>au second résultat cité :<br class="autobr"> « Le résultat est : <br>- banissement de 30 secondes »</p> cisec : détecte et bannit les scanners de vulnérabilités 2023-09-15T08:34:06Z https://files.spip.net/cisec-detecte-et-bannit-les-scanners-de-vulnerabilites#comment514046 2023-09-15T08:34:06Z <p>Le résultat est : <br>- banissement de 30 secondes <br>- après récidive : page blanche <br>- rafraîchissement de la page (F5) : affichage du banissement 3 minutes <br>- après récidive : page blanche <br>- rafraîchissement de la page (F5) : affichage du banissement 3 minutes</p> <p>Mais toujours pas de mail signalant le banissement.</p> cisec : détecte et bannit les scanners de vulnérabilités 2023-09-15T06:08:34Z https://files.spip.net/cisec-detecte-et-bannit-les-scanners-de-vulnerabilites#comment514043 2023-09-15T06:08:34Z <p>Pour le point 2, il convient d'appeler dans le navigateur l'URL : adresse_du_site/test.php<small class="fine d-inline"> </small>?page=recherche&page=recherche</p> cisec : détecte et bannit les scanners de vulnérabilités 2023-09-15T05:06:26Z https://files.spip.net/cisec-detecte-et-bannit-les-scanners-de-vulnerabilites#comment514042 2023-09-15T05:06:26Z <p>Pour :<br class="autobr"> 1) Je n'ai redéfini la constante _CISEC_PARTIES_URL_SUSPECTES nulle part.</p> <p>2) Avec appel du fichier test.php, je n'ai pas « page=recherche&page=recherche<small class="fine d-inline"> </small>? » dans REQUEST_URI :<br class="manualbr">Seulement : 'REQUEST_URI' => '/test.php'</p> <p>3) La version de PHP est la 8.2.7</p> cisec : détecte et bannit les scanners de vulnérabilités 2023-09-15T04:54:36Z https://files.spip.net/cisec-detecte-et-bannit-les-scanners-de-vulnerabilites#comment514041 2023-09-15T04:54:36Z <p>Je n'arrive pas à reproduire le problème.<br class="autobr"> 1) Est-ce que la constante _CISEC_PARTIES_URL_SUSPECTES a été définie dans un fichier d'options (mes_options.php ou le fichier d'options d'un autre plugin)<small class="fine d-inline"> </small>?<br class="autobr"> 2) Créer un fichier test.php, à la racine du site, avec le contenu suivant :</p> <div class="precode"><pre class="spip_code spip_code_block language-php" dir="ltr" style="text-align:left;" data-language="php"><code><?php var_export($_SERVER); ?></code></pre></div> <p>Appeler ensuite dans le navigateur l'URL adresse_du_site/test.php et regarder la valeur de REQUEST_URI. Est-ce qu'elle comprend page=recherche&page=recherche<small class="fine d-inline"> </small>?<br class="autobr"> 3) Quelle est la version de PHP utilisée<small class="fine d-inline"> </small>?</p> cisec : détecte et bannit les scanners de vulnérabilités 2023-09-14T15:09:34Z https://files.spip.net/cisec-detecte-et-bannit-les-scanners-de-vulnerabilites#comment514038 2023-09-14T15:09:34Z <p>Dès l'étape a, ça ne fonctionne pas :<br class="autobr"> Après saisie de la recherche (page=recherche&page=recherche), la page des résultats de la recherche s'affiche.</p> cisec : détecte et bannit les scanners de vulnérabilités 2023-09-14T13:14:37Z https://files.spip.net/cisec-detecte-et-bannit-les-scanners-de-vulnerabilites#comment514037 2023-09-14T13:14:37Z <p>Est-il possible d'effectuer exactement le test précité (points a, b et c) puis de regarder s'il y a un fichier cisec_mail.log<small class="fine d-inline"> </small>?</p> cisec : détecte et bannit les scanners de vulnérabilités 2023-09-14T13:04:22Z https://files.spip.net/cisec-detecte-et-bannit-les-scanners-de-vulnerabilites#comment514036 2023-09-14T13:04:22Z <p>Alors :</p> <p>En dehors de Cisec, je n'ai aucun pb pour l'envoi de mails.</p> <p>Dans les logs de spip, je ne vois rien de particulier.</p> <p>Le serveur est un Nginx dont je ne suis pas administrateur.</p> <p>Dans les logs de Cisec je n'ai pas de cisec_mail.log...<br class="autobr"> J'ai cisec_post.log<small class="fine d-inline"> </small>; cisec_detail.log<small class="fine d-inline"> </small>; cisec_bannir.log</p> cisec : détecte et bannit les scanners de vulnérabilités 2023-09-14T11:24:18Z https://files.spip.net/cisec-detecte-et-bannit-les-scanners-de-vulnerabilites#comment514032 2023-09-14T11:24:18Z <p>Je viens d'effectuer le test suivant :<br class="autobr"> a) Partie d'URL suspecte (page=recherche&page=recherche) => bannissement<br class="autobr"> b) Attente de la fin du bannissement puis partie d'URL suspecte (page=recherche&page=recherche) => nouveau bannissement<br class="autobr"> c) Attente de la fin du bannissement puis partie d'URL suspecte (page=recherche&page=recherche) => nouveau bannissement</p> <p>Il y a bien une trace, du déclenchement de l'envoi de mail par CISEC, dans le fichier de log cisec_mail.log.</p> <p>Remarques : <br>- L'envoi de mail a lieu en cas de récidive. <br>- Il y a au plus un mail par tranche de 1 heure pour une même adresse IP pour éviter de saturer la boite aux lettre du webmestre.</p> cisec : détecte et bannit les scanners de vulnérabilités 2023-09-14T10:39:31Z https://files.spip.net/cisec-detecte-et-bannit-les-scanners-de-vulnerabilites#comment514030 2023-09-14T10:39:31Z <p>Est-ce qu'il y a des informations intéressantes : <br>- dans les logs de SPIP<small class="fine d-inline"> </small>? <br>- dans le log d'erreur d'Apache<small class="fine d-inline"> </small>?</p> cisec : détecte et bannit les scanners de vulnérabilités 2023-09-14T10:21:38Z https://files.spip.net/cisec-detecte-et-bannit-les-scanners-de-vulnerabilites#comment514028 2023-09-14T10:21:38Z <p>Est-ce que, en dehors du plugin CISEC, l'envoi de mail fonctionne sur le site<small class="fine d-inline"> </small>?</p> cisec : détecte et bannit les scanners de vulnérabilités 2023-09-14T08:54:24Z https://files.spip.net/cisec-detecte-et-bannit-les-scanners-de-vulnerabilites#comment514027 2023-09-14T08:54:24Z <p>Sur un site passé en Spip 4.2, en changeant les bornes de compatibilité, les log de cisec montrent l'activité du plugin.<br class="autobr"> Par contre, je ne reçois plus aucun mél « Bannissement temporaire de l'adresse IP <a href="http://www.xxx.yyy.zzz" class="spip_url spip_out auto" rel="nofollow external">www.xxx.yyy.zzz</a> (Partie d'URL suspecte page=recherche&page=recherche) ».<br class="autobr"> Mais il se peut que ce soit en lien avec un réglage serveur qui a changé.</p> <p>Merci</p> cisec : détecte et bannit les scanners de vulnérabilités 2023-09-14T04:39:55Z https://files.spip.net/cisec-detecte-et-bannit-les-scanners-de-vulnerabilites#comment514024 2023-09-14T04:39:55Z <p>Bonjour,<br class="autobr"> Si vous rencontrez un problème avec CISEC sous SPIP 4.2, il convient de me le signaler et je modifierais CISEC.</p> cisec : détecte et bannit les scanners de vulnérabilités 2023-09-12T15:37:59Z https://files.spip.net/cisec-detecte-et-bannit-les-scanners-de-vulnerabilites#comment514008 2023-09-12T15:37:59Z <p>Bonsoir<br class="autobr"> J'avais posté un message ici en début d'été (?), mais il a dû rester coincé en modération.<br class="autobr"> La question était, et reste celle d'une compatibilité future de Cisec avec Spip 4.2<small class="fine d-inline"> </small>?</p> <p>Merci</p> cisec : détecte et bannit les scanners de vulnérabilités 2023-07-04T04:49:16Z https://files.spip.net/cisec-detecte-et-bannit-les-scanners-de-vulnerabilites#comment513712 2023-07-04T04:49:16Z <p>Bonjour<br class="autobr"> J'utilise avec bonheur ce plugin.<br class="autobr"> Est-ce qu'une version pour Spip 4.2.3 et php 8.2 est envisagée<small class="fine d-inline"> </small>?</p> <p>Merci</p> cisec : détecte et bannit les scanners de vulnérabilités 2021-03-24T13:56:03Z https://files.spip.net/cisec-detecte-et-bannit-les-scanners-de-vulnerabilites#comment507923 2021-03-24T13:56:03Z <p>c'est corrigé pour la partie bug d'affichage.</p> <p>Quand à la politique de distribution du plugin, je laisse son responsable répondre. Mais qu'il sache qu'on peut tout à fait distribuer un plugin via le système d'install de spip tout en le laissant dans son coin de dev : il faut juste qu'on ai accès en lecture à un son dépôt git</p> cisec : détecte et bannit les scanners de vulnérabilités 2021-03-24T12:41:19Z https://files.spip.net/cisec-detecte-et-bannit-les-scanners-de-vulnerabilites#comment507920 2021-03-24T12:41:19Z <p>Il y a visiblement un bug quelque part dans le squelette de contrib. Je regarderai cet après midi</p> cisec : détecte et bannit les scanners de vulnérabilités 2021-03-24T12:37:53Z https://files.spip.net/cisec-detecte-et-bannit-les-scanners-de-vulnerabilites#comment507919 2021-03-24T12:37:53Z <p>Bonjour,<br class="autobr"> Je cherchais ce plugin pour l'ajouter à un site. Apparemment il faut venir chercher le fichier <a href="https://contrib.spip.net/IMG/zip/cisec_180709.zip" class="spip_url spip_out auto" rel="nofollow external">https://contrib.spip.net/IMG/zip/cisec_180709.zip</a> à la main</p> <p>(pourquoi le code source mentionné est-il <a href="https://git.spip.net/spip-contrib-extensions/formidable_fusion.git" class="spip_url spip_out auto" rel="nofollow external">https://git.spip.net/spip-contrib-extensions/formidable_fusion.git</a><small class="fine d-inline"> </small>?)</p> cisec : détecte et bannit les scanners de vulnérabilités 2020-01-15T21:42:25Z https://files.spip.net/cisec-detecte-et-bannit-les-scanners-de-vulnerabilites#comment503736 2020-01-15T21:42:25Z <p>OK merci. Je ne sais pas d'où sort cet *. Peut-être une erreur de frappe.</p> cisec : détecte et bannit les scanners de vulnérabilités 2020-01-14T08:50:42Z https://files.spip.net/cisec-detecte-et-bannit-les-scanners-de-vulnerabilites#comment503709 2020-01-14T08:50:42Z <p>Les caractères autorisés pour la variable « lang » sont les lettres de l'alphabet et le caractère souligné.</p> <p>Le caractère étoile « * » n'est pas autorisé, aussi l'écran de sécurité de SPIP le remplace par un espace. Le plugin CISEC détecte qu'il y a un espace et déclenche la procédure de bannissement.</p> cisec : détecte et bannit les scanners de vulnérabilités 2020-01-13T17:19:01Z https://files.spip.net/cisec-detecte-et-bannit-les-scanners-de-vulnerabilites#comment503699 2020-01-13T17:19:01Z <p>2020-01-13 17:32:05 | 2a01:e0a:2fb:e2e0:d81:ef5000000000 (pid 51560) | Tentative d'injection sur lang | REQUEST_URI : /<small class="fine d-inline"> </small>?lang=fr*</p> <p>(je me bats avec un site multilingue)</p> <p>merci</p> cisec : détecte et bannit les scanners de vulnérabilités 2020-01-13T16:49:44Z https://files.spip.net/cisec-detecte-et-bannit-les-scanners-de-vulnerabilites#comment503698 2020-01-13T16:49:44Z <p>Dans le fichier tmp/log/cisec_detail.log quelle cause (du bannissement) est indiquée<small class="fine d-inline"> </small>?</p> cisec : détecte et bannit les scanners de vulnérabilités 2020-01-13T16:40:44Z https://files.spip.net/cisec-detecte-et-bannit-les-scanners-de-vulnerabilites#comment503697 2020-01-13T16:40:44Z <p>Bonjour,<br class="autobr"> Y-a-t-il moyen de mettre une liste d'IP en liste blanche<small class="fine d-inline"> </small>? Ou de ne pas appliquer le scan pour les auteurs connectés<small class="fine d-inline"> </small>?<br class="autobr"> Je suis webmestre et au bout de quelques actions mon adresse IP est bloquée.<br class="autobr"> merci</p> cisec : détecte et bannit les scanners de vulnérabilités 2019-06-03T07:45:15Z https://files.spip.net/cisec-detecte-et-bannit-les-scanners-de-vulnerabilites#comment501380 2019-06-03T07:45:15Z <p>Le plugin CISEC lutte contre les <a href="https://fr.wikipedia.org/wiki/Scanneur_de_vuln%C3%A9rabilit%C3%A9" class="spip_out" rel='nofollow external'>scanners de vulnérabilité</a>. <br class="autobr"> Le plugin Referer Spam lutte contre le <a href="https://fr.wikipedia.org/wiki/Referer_spam" class="spip_out" rel='nofollow external'>referer spam</a>, ce qui est totalement différent.</p> cisec : détecte et bannit les scanners de vulnérabilités 2019-05-30T00:27:15Z https://files.spip.net/cisec-detecte-et-bannit-les-scanners-de-vulnerabilites#comment501363 2019-05-30T00:27:15Z <p>Bonjour,</p> <p>Pourriez-vous me dire les différences ou complémentarité avec Referer Spam<small class="fine d-inline"> </small>?</p> <p>Merci par avance</p> cisec : détecte et bannit les scanners de vulnérabilités 2019-04-09T19:27:14Z https://files.spip.net/cisec-detecte-et-bannit-les-scanners-de-vulnerabilites#comment500762 2019-04-09T19:27:14Z <p>C'est dommage de ne pas avoir d'indication d'une mise à jour de ce plugin sur la page d'admin des plugins /<small class="fine d-inline"> </small>?exec=admin_plugin</p> cisec : détecte et bannit les scanners de vulnérabilités 2018-08-30T15:14:29Z https://files.spip.net/cisec-detecte-et-bannit-les-scanners-de-vulnerabilites#comment498039 2018-08-30T15:14:29Z <p>Je pense que les fonctionnalités du plugin CISEC devraient figurer dans SPIP (par exemple dans l'écran de sécurité).</p> cisec : détecte et bannit les scanners de vulnérabilités 2018-07-15T10:34:09Z https://files.spip.net/cisec-detecte-et-bannit-les-scanners-de-vulnerabilites#comment497721 2018-07-15T10:34:09Z <p>Depuis l'installation du plugin, il me semble détecter une hausse des connexions à mon site.</p> <p>Est-il possible que certains acharnés (disons plutôt systèmes de scanners de vulnérabilités évolués) changent à la volée d'ip une fois bloqués pour continuer leur scan, ce qui donne pour SPIP un gonflement artificiel des visites<small class="fine d-inline"> </small>?</p> cisec : détecte et bannit les scanners de vulnérabilités 2018-07-11T16:01:43Z https://files.spip.net/cisec-detecte-et-bannit-les-scanners-de-vulnerabilites#comment497685 2018-07-11T16:01:43Z <p>@ Pierre Kuhn : l 'auteur met à la disposition de la communauté des plugins de grande qualité. Qu'il décide de les mettre ou non sur la zone, cela reste son choix. Tu as le droit d'en penser ce que tu veux mais pour ma part je me réjouis avant tout d'avoir la chance de pouvoir en disposer (et, puis, rien n'empêche l'utilisateur d'y apporter les modifications/ajustements qu'il a envie d'y faire pour l'adapter son propre usage).</p> <p>Le</p> <blockquote class="spip"> <p>Il faut éviter ce type de plugins.</p> </blockquote> <p>me parait donc bien déplacé... et pas vraiment dans l'esprit d'entraide et de bienveillance que chacun souhaite pour notre brave polatouche<small class="fine d-inline"> </small>;-)</p> cisec : détecte et bannit les scanners de vulnérabilités 2018-07-11T12:01:18Z https://files.spip.net/cisec-detecte-et-bannit-les-scanners-de-vulnerabilites#comment497680 2018-07-11T12:01:18Z <p>@Pierre Khun :</p> <blockquote class="spip"> <p>Tu le verras jamais sur la zone car il a peur qu'on l'améliore sans lui.</p> </blockquote> <p>Qu'en sais-tu<small class="fine d-inline"> </small>? Comment peux-tu affirmer ça<small class="fine d-inline"> </small>? Cela n'a rien à voir avec « la peur qu'on améliore sans lui ». Ça n'est certainement pas en trollant que tu feras avancer le sujet.</p> cisec : détecte et bannit les scanners de vulnérabilités 2018-07-10T11:01:28Z https://files.spip.net/cisec-detecte-et-bannit-les-scanners-de-vulnerabilites#comment497668 2018-07-10T11:01:28Z <p>Tu l'a via le chargeur auto de SPIP mais quand tu fais que tu svn, tu peux pas le prendre, donc c'est dommage.</p> cisec : détecte et bannit les scanners de vulnérabilités 2018-07-10T10:18:26Z https://files.spip.net/cisec-detecte-et-bannit-les-scanners-de-vulnerabilites#comment497667 2018-07-10T10:18:26Z <p>Désolé, mais je ne vois pas pourquoi.</p> <p>Si le plugin est bien conçu, me convient, et qu'il n'y a pas mieux à disposition, le seul inconvénient à court terme est de ne pas être averti des mises à jour.</p> cisec : détecte et bannit les scanners de vulnérabilités 2018-07-10T08:43:39Z https://files.spip.net/cisec-detecte-et-bannit-les-scanners-de-vulnerabilites#comment497665 2018-07-10T08:43:39Z <p>Tu le verras jamais sur la zone car il a peur qu'on l'améliore sans lui.<br class="autobr"> Il faut éviter ce type de plugins.</p> cisec : détecte et bannit les scanners de vulnérabilités 2018-07-10T08:41:37Z https://files.spip.net/cisec-detecte-et-bannit-les-scanners-de-vulnerabilites#comment497664 2018-07-10T08:41:37Z <p>Toute modification d'un plugin est susceptible d'impacter sa fiabilité, sa sécurité, ses performances, etc.</p> <p>Les plugins Giseh (le plugin CIPR en fait partie) ont fait l'objet : <br>- d'une batterie de tests pour s'assurer de leur fiabilité, <br>- de tests d'intrusion (pour l'aspect sécurité), <br>- de tests de charge (pour l'aspect performance), <br>- etc.</p> <p>C'est pour ces raisons que les plugins Giseh ne sont volontairement pas sur la zone et ne doivent pas l'être.</p> cisec : détecte et bannit les scanners de vulnérabilités 2018-07-10T08:36:58Z https://files.spip.net/cisec-detecte-et-bannit-les-scanners-de-vulnerabilites#comment497663 2018-07-10T08:36:58Z <p>Bonjour,<br class="autobr"> Je découvre ce plugin suite à l'installation de cibloc.<br class="autobr"> Encore une production très intéressante, merci (déjà des bannissements, en quelques heures seulement).<br class="autobr"> Est-il prévu de déposer cette série de plugins sur la zone<small class="fine d-inline"> </small>?</p> cisec : détecte et bannit les scanners de vulnérabilités 2017-11-23T13:49:46Z https://files.spip.net/cisec-detecte-et-bannit-les-scanners-de-vulnerabilites#comment494537 2017-11-23T13:49:46Z <p>mouais, ou bien il faudrait que cisce indique qu'il « utilise » timezone. A priori il n'y a pas non plus de masse de plugins qui sont impactés par ces questions de timezone.</p> cisec : détecte et bannit les scanners de vulnérabilités 2017-11-23T13:46:53Z https://files.spip.net/cisec-detecte-et-bannit-les-scanners-de-vulnerabilites#comment494536 2017-11-23T13:46:53Z <p>OK donc il faut que je désinstalle le plugin timezone et modifie mon fichier mes_options</p> cisec : détecte et bannit les scanners de vulnérabilités 2017-11-23T13:32:01Z https://files.spip.net/cisec-detecte-et-bannit-les-scanners-de-vulnerabilites#comment494533 2017-11-23T13:32:01Z <p>Pour le bon fonctionnement de SPIP, il convient d'indiquer le paramètre « timezone » dans le fichier config/mes_options.php, par exemple : date_default_timezone_set('Europe/Paris')<small class="fine d-inline"> </small>;</p> <p>Remarque : Le plugin Timezone peut rester sans effet sur un autre plugin qui est chargé (par SPIP) avant lui.</p> cisec : détecte et bannit les scanners de vulnérabilités 2017-11-23T13:07:00Z https://files.spip.net/cisec-detecte-et-bannit-les-scanners-de-vulnerabilites#comment494528 2017-11-23T13:07:00Z <p>Bonjour,</p> <p>En modifiant la borne en compatibilite=«<small class="fine d-inline"> </small>[3.0.0<small class="fine d-inline"> </small>;3.2.*]<small class="fine d-inline"> </small>» dans le fichier paquet.xml, ce plugin est compatible SPIP 3.2.</p> <p>Par ailleurs ce plugin ne prend apparemment pas en compte le paramètre « timezone » du plugin <a href="https://contrib.spip.net/Timezone-4591" class="spip_url spip_out auto" rel="nofollow external">https://contrib.spip.net/Timezone-4591</a></p> <p>[23-Nov-2017 10:09:31 UTC] PHP Warning : date() : It is not safe to rely on the system's timezone settings. You are *required* to use the date.timezone setting or the date_default_timezone_set() function. In case you used any of those methods and you are still getting this warning, you most likely misspelled the timezone identifier. We selected the timezone 'UTC' for now, but please set date.timezone to select your timezone. in /home/dd/public_html/site.fr/plugins/auto/cisec_160413/cisec_options.php on line 83</p> <p>merci</p> cisec : détecte et bannit les scanners de vulnérabilités 2017-03-13T19:28:23Z https://files.spip.net/cisec-detecte-et-bannit-les-scanners-de-vulnerabilites#comment491440 2017-03-13T19:28:23Z <p>Hello,</p> <p>Non le site n'est pas derrière un reverse proxy. Je ne reproduis plus le message de bannissement, si cela se reproduit je reposterai ici.<br class="autobr"> Merci d'avoir testé.</p> cisec : détecte et bannit les scanners de vulnérabilités 2017-03-08T08:32:35Z https://files.spip.net/cisec-detecte-et-bannit-les-scanners-de-vulnerabilites#comment491340 2017-03-08T08:32:35Z <p>Je viens de faire les tests suivants (sous SPIP 3.0 avec le plugin CISEC activé ) : <br>- recalcul régulier d'un article du site en étant authentifié <br>- recalcul régulier d'un article du site sans être authentifié <br>- recalcul régulier d'un article, avec le formulaire pour déposer un commentaire, en étant authentifié <br>- recalcul régulier d'un article, avec le formulaire pour déposer un commentaire, sans être authentifié</p> <p>Mon adresse IP n'a jamais été bannie.</p> <p>Est-ce que le site est situé derrière un reverse proxy<small class="fine d-inline"> </small>?</p> cisec : détecte et bannit les scanners de vulnérabilités 2017-03-08T01:15:27Z https://files.spip.net/cisec-detecte-et-bannit-les-scanners-de-vulnerabilites#comment491339 2017-03-08T01:15:27Z <p>Bonjour,</p> <p>Est-il possible d'indiquer une adresse IP à ignorer<small class="fine d-inline"> </small>?<br class="autobr"> Je faisais des tests sur un site et donc recalculais régulièrement une page du site et à chaque recalcul mon IP adresse est bannie.<br class="autobr"> Merci</p> cisec : détecte et bannit les scanners de vulnérabilités 2016-10-17T08:22:30Z https://files.spip.net/cisec-detecte-et-bannit-les-scanners-de-vulnerabilites#comment489416 2016-10-17T08:22:30Z <p>A noter que le plugin facteur, cité par Maïeul, utilise cette seconde approche qui consiste à surcharger le fichier ecrire/inc/envoyer_mails.php.</p> cisec : détecte et bannit les scanners de vulnérabilités 2016-10-17T08:09:02Z https://files.spip.net/cisec-detecte-et-bannit-les-scanners-de-vulnerabilites#comment489415 2016-10-17T08:09:02Z <p>Pour surcharger l'envoi de mails, une autre approche consiste à surcharger le fichier ecrire/inc/envoyer_mails.php (qui est chargé uniquement lorsque l'on a besoin d'envoyer un mail).</p> <p>L'inconvénient est que cette approche est plus sensible aux évolutions de SPIP. En effet, il faut prendre en compte les évolutions des 3 autres fonctions contenues dans ecrire/inc/envoyer_mails.php.</p> <p>L'avantage est que cette approche est meilleure en termes de performance. En effet, comme l'indique la documentation de SPIP : « Tous les fichiers d'options (celui du site, puis de tous les plugins) sont chargés à chaque appel de l'espace public et de l'espace privé<small class="fine d-inline"> </small>; ils doivent donc être les plus légers et économes possible. »</p> cisec : détecte et bannit les scanners de vulnérabilités 2016-10-17T08:03:28Z https://files.spip.net/cisec-detecte-et-bannit-les-scanners-de-vulnerabilites#comment489414 2016-10-17T08:03:28Z <p>ne serait-il pas plus pertinent d'utiliser le plugin facteur<small class="fine d-inline"> </small>? et si vous ne passez pas par un smtp, il serait bon d'ouvrir un ticket (<a href="https://core.spip.net/projects/spip/issues" class="spip_url spip_out auto" rel="nofollow external">https://core.spip.net/projects/spip/issues</a>) expliquant en quoi la surcharge permet de contourner une limite de spip, pour que cela soit intégré en natif dans SPIP.</p> cisec : détecte et bannit les scanners de vulnérabilités 2016-10-17T07:53:04Z https://files.spip.net/cisec-detecte-et-bannit-les-scanners-de-vulnerabilites#comment489413 2016-10-17T07:53:04Z <p>Dans le cas précité, il convient de surcharger la fonction inc_envoyer_mail_dist de SPIP dans le fichier <strong>config/mes_options.php</strong> (au lieu du fichier d'options du plugin que vous avez réalisé).</p> cisec : détecte et bannit les scanners de vulnérabilités 2016-10-17T07:48:37Z https://files.spip.net/cisec-detecte-et-bannit-les-scanners-de-vulnerabilites#comment489412 2016-10-17T07:48:37Z <p>Bonjour,<br class="autobr"> Mon hébergement ne permet pas à SPIP d'envoyer des mails, aussi je surcharge la fonction inc_envoyer_mail_dist de SPIP dans le fichier d'options d'un plugin que j'ai réalisé. Avec cette surcharge, SPIP arrive à envoyer des mails.<br class="autobr"> Le problème c'est que les mails envoyés par le plugin CISEC ne partent pas.</p> cisec : détecte et bannit les scanners de vulnérabilités 2016-10-12T13:29:03Z https://files.spip.net/cisec-detecte-et-bannit-les-scanners-de-vulnerabilites#comment489355 2016-10-12T13:29:03Z <p>Pour pallier au cas où la modification du fichier config/mes_options.php poserait de réels problèmes, je viens de joindre, à la présente page, la version 1.1.0 du plugin CISEC, qui tient compte du cas où la ligne précitée ne figure pas dans le fichier config/mes_options.php.<br class="autobr"> Pour plus de détails, se reporter au nouveau chapitre 4.3 de la documentation.</p> cisec : détecte et bannit les scanners de vulnérabilités 2016-10-12T13:24:22Z https://files.spip.net/cisec-detecte-et-bannit-les-scanners-de-vulnerabilites#comment489354 2016-10-12T13:24:22Z <p>Une précision :<br class="autobr"> Pour contourner ce problème, la solution, qui est très simple, consiste à mettre <strong>dans le fichier config/mes_options.php</strong> la ligne suivante :<br class="autobr"> $ip = $_SERVER['HTTP_X_FORWARDED_FOR']<small class="fine d-inline"> </small>;</p> cisec : détecte et bannit les scanners de vulnérabilités 2016-10-11T07:38:08Z https://files.spip.net/cisec-detecte-et-bannit-les-scanners-de-vulnerabilites#comment489345 2016-10-11T07:38:08Z <p>Dans le cas où l'on utilise un reverse proxy et que l'on peut ajouter des modules à Apache, il peut être intéressant d'examiner les modules mod_rpaf (apache v2.2) et mod_remoteip (apache v2.4+).</p> <p>Pour en savoir plus : <a href="https://github.com/spip/SPIP/pull/13" class="spip_out" rel='nofollow external'>https://github.com/spip/SPIP/pull/13</a></p> cisec : détecte et bannit les scanners de vulnérabilités 2016-10-10T16:15:18Z https://files.spip.net/cisec-detecte-et-bannit-les-scanners-de-vulnerabilites#comment489337 2016-10-10T16:15:18Z <p>La version 1.0.1 du plugin CISEC, qui figure dans la présente page (cisec_161010.zip), donne un nom complet à ce fichier (dans le cas d'un POST suspect dans un formulaire).</p> cisec : détecte et bannit les scanners de vulnérabilités 2016-10-10T16:05:22Z https://files.spip.net/cisec-detecte-et-bannit-les-scanners-de-vulnerabilites#comment489336 2016-10-10T16:05:22Z <p>Dans le cas d'un POST suspect dans un formulaire, le plugin CISEC enregistre les logs dans un fichier sans nom (uniquement « .log »).</p> cisec : détecte et bannit les scanners de vulnérabilités 2016-10-10T10:49:14Z https://files.spip.net/cisec-detecte-et-bannit-les-scanners-de-vulnerabilites#comment489332 2016-10-10T10:49:14Z <p>SPIP utilise le contenu de la variable $ip, par exemple lors du dépôt d'un commentaire. Aussi, même si le site ne dispose pas du plugin CISEC, il est indispensable d'adapter SPIP à la présence du reverse proxy (cf. solution précitée).</p> cisec : détecte et bannit les scanners de vulnérabilités 2016-10-10T09:46:12Z https://files.spip.net/cisec-detecte-et-bannit-les-scanners-de-vulnerabilites#comment489329 2016-10-10T09:46:12Z <p>Le plugin CISEC utilise l'adresse IP qui est stockée dans la variable $ip de SPIP.</p> <p>SPIP initialise la variable $ip avec le contenu de 'REMOTE_ADDR' s'il existe, sinon avec le contenu de 'HTTP_X_FORWARDED_FOR'.</p> <p>Si un reverse proxy est utilisé par l'hébergement, il est possible que l'adresse IP de l'utilisateur figure dans 'HTTP_X_FORWARDED_FOR' et que celle du proxy figure dans 'REMOTE_ADDR'.</p> <p>Pour contourner ce problème, la solution, qui est très simple, consiste à mettre dans un fichier d'option propre à l'hébergeur (par exemple le fichier mes_options) la ligne suivante :<br class="autobr"> $ip = $_SERVER['HTTP_X_FORWARDED_FOR']<small class="fine d-inline"> </small>;</p> cisec : détecte et bannit les scanners de vulnérabilités 2016-10-10T09:31:02Z https://files.spip.net/cisec-detecte-et-bannit-les-scanners-de-vulnerabilites#comment489328 2016-10-10T09:31:02Z <p>Lorsque CISEC bannit une adresse IP, il bannit celle du reverse proxy.</p> cisec : détecte et bannit les scanners de vulnérabilités 2016-09-05T01:00:25Z https://files.spip.net/cisec-detecte-et-bannit-les-scanners-de-vulnerabilites#comment488825 2016-09-05T01:00:25Z <p>Bonsoir et merci de ta réponse. J'aurais pu y penser..</p> <p>Je viens de voir un log cisec_log.txt : c'est marrant il a enregistré ma propre adresse IP.</p> <p>dd</p> cisec : détecte et bannit les scanners de vulnérabilités 2016-09-04T21:00:47Z https://files.spip.net/cisec-detecte-et-bannit-les-scanners-de-vulnerabilites#comment488819 2016-09-04T21:00:47Z <p>Les fichiers de logs sont dans le sous dossier 'log' du dossier 'tmp' à la racine de SPIP.</p> cisec : détecte et bannit les scanners de vulnérabilités 2016-09-04T16:38:37Z https://files.spip.net/cisec-detecte-et-bannit-les-scanners-de-vulnerabilites#comment488815 2016-09-04T16:38:37Z <p>Bonjour,</p> <p>Dans la doc il est question des fichiers de log : <br class="autobr"> cisec_bannir.log <br class="autobr"> cisec_detail.log <br class="autobr"> cisec_mail.log <br class="autobr"> cisec_post.log</p> <p>Je ne les trouve pas dans le répertoire du plugin sur mon site.<br class="autobr"> Sinon comment peut-on voir si des scanners de vulnérabilités ont été détectés<small class="fine d-inline"> </small>?</p> <p>Merci</p>