Fork me on GitHub






Module Formulaire problème de sécurité et Pb V 3.24
Semi pro
Inscrit: 05/02/2006 23:34
De Ile-de-France
Messages: 523
Bonsoir Philou et amis xoopsiens !


Je recherchais le moyen d’envoyer des pièces jointes aux inscrits.
J’ai trouvé mon bonheur dans
ce post

Effectivement le module Formulaire permet de faire du mailing avec pièce jointe !

J’utilise déjà le module Formulaire, il est accessible aux anonymes qui peuvent remplir un formulaire de contact.

J’ai rajouté le formulaire d’e-mailing, jusque là tout va bien !
Mais il n’y a pas moyen de sécuriser un formulaire pour qu’il ne soit pas accessibles aux anonymes : J’ai beau décocher la case correspondant à mon formulaire de mailing dans l’onglet <permission> pour les anonymes, cela n’empêche nullement d’y accéder en tant qu’anonyme…
Je n’ai pas pu protéger le formulaire d’e-mailing !
Il n’est pas visible, mais il est facilement « détournable » par quelqu’un qui pourrait très bien spamer ma liste de diffusion en saisissant l’URL qui va bien…

J’ai voulu installer la version 3.24, mais il y a comme un problème…
Voici ce qui apparaît sur l’onglet modification dès qu’il y a plus d’un formulaire :
Open in new window

Seul le premier formulaire est visible. On ne peut donc ni modifier ni supprimer les autres…
Aussi bien sur Firefox que sur IE
Aussi bien en local qu’hébergé

D’autre part l’onglet blocs et groupes reste désespérément vide… (page blanche)
En mode debug j’obtiens :

Fatal errorCannot redeclare class xoopsblock in d:xoopskernelblock.php on line 49


La ligne 49 de \kernel\block.php
Contient :
class XoopsBlock extends XoopsObject


Donc je n’ai pas pu tester cette nouvelle version et je ne sais pas si la sécurité des questionnaires y est mieux gérée…

J’ai toujours la solution de cloner le module et de et de réserver le clone au webmestre…

N’y aurait-il pas plus simple ?



XOOPS 2.0.13.2
Formulaire 3.23

@+
Z

Posté le : 02/10/2006 23:38
Partager Twitter Partagez cette article sur GG+
Re: Module Formulaire problème de sécurité et Pb V 3.24
Xoops accro
Inscrit: 25/02/2004 00:20
De Région parisienne
Messages: 2526
Pour le bug, la réponse se trouve : ICI

Posté le : 02/10/2006 23:53
Partager Twitter Partagez cette article sur GG+
Re: Module Formulaire problème de sécurité et Pb V 3.24
Semi pro
Inscrit: 05/02/2006 23:34
De Ile-de-France
Messages: 523
Merci Dugris pour ta réponse si rapide !

J'avais pourtant cherché les post sur le sujet, celui-ci m'aurait-il échappé ?

En tout cas merci !
Voici un sujet résolu, je vais pouvoir faire les tests avec la version 3.24 et revenir ici pour en donner les résultats.

@+
Z

Posté le : 03/10/2006 00:00
Partager Twitter Partagez cette article sur GG+
Re: Module Formulaire problème de sécurité et Pb V 3.24
Semi pro
Inscrit: 05/02/2006 23:34
De Ile-de-France
Messages: 523
Après avoir installé les correctifs de Formulaire V3.24, (merci à tous !)

J'ai fait des tests de sécurité.

Voici ce qui en resort :


Dans l'onglet <Blocs et groupes>

La zone groupes autorise ou pas l'accès à tous les formulaires par groupe.

c'est du OUI /NON. Soit le groupe peut accéder aux formulaires, soit il n'a pas le droit.

Dans l'onglet <Permissions>
La zone droit d'accès aux formulaires

Ne fait qu'afficher (case cochée) ou masquer (case décochée) les formulaires.
Mais elle n'en interdit pas l'accès (si on saisie directement son URL on tombera sur le formulaire).

Ceci pose un problème de sécurité...

Un formulaire prêt à l'emploi pour envoyer un message à tous les abonnés peut se faire hacker par un anonyme malin...

En attendant une correction, je vois aujourd'hui deux solutions pour palier ce problème :

1) Ne faire le formulaire qu'au moment de diffuser le message et le détruire ensuite.
2) Avoir un clone du module réservé au Webmestre

Blocs et groupes
Groupes
Formulaire Droits d'accès des modules
Coché uniquement pour le Webmestre.


Qu’en pensez-vous ?
@+
Z

Posté le : 03/10/2006 00:43

Edité par zorro87 sur 03/10/2006 08:39:15
Partager Twitter Partagez cette article sur GG+

 Haut   Précédent   Suivant



Vous pouvez voir les sujets.
Vous ne pouvez pas débuter de nouveaux sujets.
Vous ne pouvez pas répondre aux contributions.
Vous ne pouvez pas éditer vos contributions.
Vous ne pouvez pas effacez vos contributions.
Vous ne pouvez pas ajouter de nouveaux sondages.
Vous ne pouvez pas voter en sondage.
Vous ne pouvez pas attacher des fichiers à vos contributions.
Vous ne pouvez pas poster sans approbation.

Propulsé avec XOOPS | Graphisme adapté par Tatane, Grosdunord, Montuy337513

16 Personne(s) en ligne (11 Personne(s) connectée(s) sur Forum) | Utilisateur(s): 0 | Invité(s): 16 | Plus ...