Fork me on GitHub


 Bas   Précédent   Suivant

« 1 (2) 3 4 5 ... 18 »


Re: Xoops 2.5.10 - Violation de sécurité
Régulier
Inscrit: 14/12/2015 23:48
Messages: 177
Citation :
alain01 a écrit : c'est un javas qui permet de faire un pop up + zoom sur une image.

Mais que fait ce code sur les page de Wfdownloads en dehors de la balise html. C'est un peu bizarre !
C'est intentionnel par les développeurs du module ?

Posté le : 09/11/2020 11:30
_________________
"Nulle pierre ne peut être polie sans friction" [Confucius]
Transférer la contribution vers d'autres applications Transférer


Re: Xoops 2.5.10 - Violation de sécurité
Régulier
Inscrit: 14/12/2015 23:48
Messages: 177
Citation :
montuy337513 a écrit : Pour ma part, au vu du code, je dirai que c'est un popup, zoom ou autres du même genre.
Peut-être un code généré par wfdownload,pour et injecté dans le code, comme beaucoup de JS d'ailleurs
tu devrai trouver le code en dure dans les fichiers PHP du module

En effet le code a été injecté au niveau du fichier "singlefile" du module Wfdownloads, mais après investigation je découvre que ce script n'a pas été injecté via mon serveur ou mon site (un grand soulagement) mais il est plutôt sur le fichier tel que téléchargé à partir de Github ! Cela mérite une investigation par les admins..
Voici le liens du fichier sur Github :
https://github.com/mambax7/wfdownloads ... .30_Beta-1/singlefile.php

Ce code est présent également sur la version 3.23 :
https://github.com/XoopsModules25x/wfd ... lob/master/singlefile.php


Posté le : 08/11/2020 19:59
_________________
"Nulle pierre ne peut être polie sans friction" [Confucius]
Transférer la contribution vers d'autres applications Transférer


Re: Xoops 2.5.10 - Violation de sécurité
Régulier
Inscrit: 14/12/2015 23:48
Messages: 177
Citation :
weldoo a écrit : Xoops comme d'autres plateformes sont corrompu par certaines personnes, il injecte du code et des modules pour rentrer sur Ton serveur et pouvoir le modifier, actionner du code sur ton serveur à bute lucratif pour gagner de l'argent...

Salut Weldoo et merci pour votre commentaire.
J'avoue que j'utilise Xoops depuis bien des années maintenant et je n'ai jamais eu de problème de ce genre (côté sécurité) à part des inscriptions en spam.
Je ne suis pas développeur comme toi, Xoops me simplifie donc bien les choses, surtout quand le site ne draine pas bcp de revenus pour justifier un investissement

Posté le : 08/11/2020 17:43
_________________
"Nulle pierre ne peut être polie sans friction" [Confucius]
Transférer la contribution vers d'autres applications Transférer


Re: Xoops 2.5.10 - Violation de sécurité
Régulier
Inscrit: 14/12/2015 23:48
Messages: 177
Citation :
alain01 a écrit :
SAlut Aminov,
c'est pas un script intégré à ton thème par hasard ?
Fait une recherche dans les fichiers de ton thème.
Ici, c'est un Zoom.

Salut Alain
Non, ça n'a rien à voir avec mon thème, que j'utilise d'ailleurs depuis des années sans problème.
Je répète bien que je n'ai pas ce problème avec mon site de production. Cela concerne juste le site de test, et pour être plus précis, le module Wfdownloads. Quand j'affiche le code source de ma home page ou des pages du forum, je ne vois pas ce code.
Je me rappelle que j'ai oublié mon "mainfile.php" accessible en écriture sur mon serveur pendant plusieurs jours. Est ce que c'est l'origine de la faille ?
Comment localiser le fichier où l'injection de code a été faite ?
Pourquoi je ne vois rien sur les pages rendus par le navigateur ? Que fais exactement ce script ?

Posté le : 08/11/2020 17:31
_________________
"Nulle pierre ne peut être polie sans friction" [Confucius]
Transférer la contribution vers d'autres applications Transférer


Xoops 2.5.10 - Violation de sécurité
Régulier
Inscrit: 14/12/2015 23:48
Messages: 177
Salut les xoopsiens(ennes)
J'espère que vous allez tous bien.
J'ai découvert aujourd'hui par hasard une chose bizarre sur mon site de test en affichant le code source de l'une de mes pages gérés par le module Wfdownloads. J'ai le code ci-après qui a été injecté (je ne sais pas comment ou où) tout à la fin après la fermeture de la balise html :

<script type="text/javascript">

    $(
'.magnific_zoom').magnificPopup({
        
type'image',
        
image: {
            
cursor'mfp-zoom-out-cur',
            
titleSrc"title",
            
verticalFittrue,
            
tError'The image could not be loaded.' // Error message
        
},
        
iframe: {
            
patterns: {
                
youtube: {
                    
index'youtube.com/',
                    
id'v=',
                    
src'//www.youtube.com/embed/%id%?autoplay=1'
                
}, vimeo: {
                    
index'vimeo.com/',
                    
id'/',
                    
src'//player.vimeo.com/video/%id%?autoplay=1'
                
}, gmaps: {
                    
index'//maps.google.',
                    
src'%id%&output=embed'
                
}
            }
        },
        
preloadertrue,
        
showCloseBtntrue,
        
closeBtnInsidefalse,
        
closeOnContentClicktrue,
        
closeOnBgClicktrue,
        
enableEscapeKeytrue,
        
modalfalse,
        
alignTopfalse,
        
mainClass'mfp-img-mobile mfp-fade',
        
zoom: {
            
enabledtrue,
            
duration300,
            
easing'ease-in-out'
        
},
        
removalDelay200
    
});
</script>

Tout semble normal sur les pages affichées par les navigateurs, c'est la raison pour laquelle je n'ai jamais rien observé auparavant, et il a fallu afficher le code de source pour s'en rendre compte.
Je n'ai jamais eu ce problème sur mon site de production tournant sous Xoops 2.4 et Protector 3.4.
Est-ce une vulnérabilité relative à Xoops 2.5.10/Protector 3.61 ou au module Wfdownloads qui est en version beta ?
Merci BCP pour vos lumières..

Posté le : 08/11/2020 13:06
_________________
"Nulle pierre ne peut être polie sans friction" [Confucius]
Transférer la contribution vers d'autres applications Transférer


Re: Création d'un espace dédié pour les questions de SEO sur le forum
Régulier
Inscrit: 14/12/2015 23:48
Messages: 177
Citation :
nendo a écrit : Je ne sais pas si vous êtes tombé sur ce Post où Nikita avais pas mal fait avancer le sujet du Seo pour Xoops pour les modules CBB et WFDownloads

Bonsoir Nendo, ravi de te revoir sur le forum cher Xoopsien
Merci pour ce lien fort utile, il devrait normalement être parmi les sujets épinglés s'il y avait un espace dédié pour le SEO et Xoops

Posté le : 01/11/2020 20:10
_________________
"Nulle pierre ne peut être polie sans friction" [Confucius]
Transférer la contribution vers d'autres applications Transférer


Re: Création d'un espace dédié pour les questions de SEO sur le forum
Régulier
Inscrit: 14/12/2015 23:48
Messages: 177
Citation :
babouille a écrit : Et pour en revenir aux URL friendly, même si ce n'est pas pris en compte par Google en terme de classement, cela permet de voir, pour l'internaute, de quoi retourne la page en un coup d'oeil.

Ta réécriture est de loin la plus parfaite Thierry, il y pas de doute (Wordpress et autres CMS font la même chose d'ailleurs grâce à des plugins).
La raison pour laquelle je privilégie (dans mon cas personnel) une réécriture simple sans intégrer le titre dans l'url, c'est qu'il m'arrive souvent de changer les titres des documents ou bien de remplacer des documents par d'autres sans être obligés dans ce cas donc de supprimer des pages (et perdre éventuellement leur Pagerank en cas de backlinks). Au lieu de faire cela j'exploite la même page pour un nouveau document sans que l'url change.
Mes urls sont du genre : "/document-1.html" ou "/forum/sujet-1.html" ou "/pages/1"
Dans les résultats de recherche sur tous les moteurs de recherche l'url est associée avec un titre. Ce dernier (en plus de la meta description) donne une idée sur le contenu de la page.

Citation :
PS: Il n'y a pas que Google dans la vie donc...

Mais dans le monde francophone (et pas qu'en France) google a raflé toutes les mises. Google dans mon cas représente jusqu'à 85% des visites. On peut parler de plus si on raisonne en termes de visiteurs uniques

Posté le : 01/11/2020 20:04
_________________
"Nulle pierre ne peut être polie sans friction" [Confucius]
Transférer la contribution vers d'autres applications Transférer


Re: Création d'un espace dédié pour les questions de SEO sur le forum
Régulier
Inscrit: 14/12/2015 23:48
Messages: 177
Si l'objectif est juste de renommer les titres des modules la réécriture des urls grâce au fichier "htacess" fonctionne parfaitement. Cette option offre même la possibilité de modifier la structure complète de l'url pour faire évacuer les paramètres (détestés par google).

Voilà comment je m'y suis pris pour le cas du module "wfdownloads" :
RewriteCond %{THE_REQUESTs/modules/wfdownloads/singlefile.php?lid=([0-9]+)[NC]
RewriteRule ^ /document-%1.html? [R=301,L]
RewriteRule ^document-([0-9]+).html$ /modules/wfdownloads/singlefile.php?lid=$[L]

Une url du genre : "/modules/wfdownloads/singlefile.php?lid=1" va être réécrite comme ça : "/document-1.html".
Le défi est de faire comme Thierry en intégrant le titre de la page dans l'url. Là c'est à Thierry de montrer comment il s'y pris
Bien que d'après plusieurs webmarketers, la présence des mots clés dans l'url ne fait plus booster la page dans les résultats de recherche, car Google est maintenant capable de mieux analyser le contenu de la page et de savoir exactement de quoi parle-t-elle.

Posté le : 01/11/2020 15:55
_________________
"Nulle pierre ne peut être polie sans friction" [Confucius]
Transférer la contribution vers d'autres applications Transférer


Re: Installation Xoops-2.5.10
Régulier
Inscrit: 14/12/2015 23:48
Messages: 177
Citation :
Cesagonchu a écrit :
La fondation Xoops internationale (aux États-Unis) qui malheureusement a très peu de dons, Mamba est obligé de mettre de sa poche pour payer l'hébergement du site xoops.org tous les mois.


Peut-être en assurant une gestion plus collégiale et plus transparente de la fondation, et en permettant aux utilisateurs d'adhérer à la fondation et prendre part aux assemblées générales (qui peuvent être organisées de manière virtuelle et à distance) et avoir le droit de vote pour élire les membres du board, ces utilisateurs seront plus disposés à s’acquitter de cotisations annuelles et être concernés bcp plus par la vie interne de Xoops.
La gestion verticale dans toutes les organisations finit par déresponsabiliser les gens qui finissent par se comporter comme des clients et attendent qu'ils soient servis à table.
Je ne fais que réfléchir à haute voix bien sûr

Posté le : 29/10/2020 19:47
_________________
"Nulle pierre ne peut être polie sans friction" [Confucius]
Transférer la contribution vers d'autres applications Transférer


Re: Installation Xoops-2.5.10
Régulier
Inscrit: 14/12/2015 23:48
Messages: 177
Citation :
alain01 a écrit :
C'est pour cela que j'insiste pour utiliser les outils de github pour les remontée de bug, les améliorations


1. Effectivement il faut le faire, mais tout le monde n'est pas bien calé en anglais. Il faudrait penser à centraliser cela au niveau de l'équipe francophone.
2. En allant sur Github j'ai constaté que seul le pauvre Mamba rame à gauche et à droite pour répondre aux gens et rectifier les erreurs (je parle pour les modules, pas pour Xoops).
3. J'ai remonté mon feedback concernant le module "Wfdownlodas" dès que Christelle m'en a parlé; C'est par ici : https://github.com/XoopsModules25x/wfdownloads/issues/24

Citation :
Pour être totalement transparent, je te dirais que je ne suis pas tout a fait d'accord avec l'idée de passer TOUS les modules en compatibilité XOOPS 2.5.10 et au delà. Je préfère la qualité à la quantité, et je préférerai que l'on fasse le focus sur une douzaine de modules (allez 20 si tu veux) qui touchent tous les domaines (info, forum, galerie d'images, annuaire, dépôt, actualités...) plutôt qu'avoir un annuaire de 150 modules dont 80% sont obsolètes.


Je suis parfaitement d'accord avec toi afin d'assurer une bonne allocation des ressources humaines (très limitées) et les concentrer sur un nombre gérable de modules. (Dommage que le développement des modules n'a pas été centralisé avant dans des équipes coordonnées par la fondation Xoops). Mais il faut bien intégrer la bonne migration des données vers les modules officiels. Il ne faut pas livrer les mal chanceux à leur galère
C'est pas le cas malheureusement, et j'ai lu les feedbacks de plusieurs membres à cet égard concernant plusieurs modules. Ils n'ont pas pu bien gérer L'importation des données dans les nouveaux modules (Un cas pamri d'autres : TDMdownloads et Wfdownloads).

Posté le : 29/10/2020 12:55
_________________
"Nulle pierre ne peut être polie sans friction" [Confucius]
Transférer la contribution vers d'autres applications Transférer



 Haut
« 1 (2) 3 4 5 ... 18 »




Propulsé avec XOOPS | Graphisme adapté par Tatane, Grosdunord, Montuy337513

47 Personne(s) en ligne (39 Personne(s) connectée(s) sur Forum) | Utilisateur(s): 0 | Invité(s): 47 | Plus ...