Forum ZitePLUS

La communauté des utilisateurs du CMS ZitePLUS

Vous n'êtes pas identifié(e).

#1 17/02/2012 14:27:55

Super_chemist
Membre
Inscription : 27/05/2011
Messages : 417

Bug de connexion entre plusieurs ziteplus sur un même domaine

Salut

Je viens de trouver un bug qui pose problème en terme de sécurité.

J'ai trois ziteplus en parallèle sur mon localhost, pour les tests:

localhost/ziteplus091/
localhost/ziteplus092a7/
localhost/ziteplus092rc2/

Et je viens de me rendre compte que quand je suis connecté en admin (pass: admin) sur ma 091, je le suis automatiquement si je passe sur l'un de mes sites 092 (alors que je ne m'y suis pas connecté manuellement)...

En clair, le même couple login/pass franchit les limites du cms...
Je n'ai pas testé en changeant les mots de passe.


Adrien

Hors ligne

#2 17/02/2012 17:47:02

snypi
Moderateurs
Inscription : 11/03/2008
Messages : 1 235
Site Web

Re : Bug de connexion entre plusieurs ziteplus sur un même domaine

cela ne marche pas si tu à des mots de passe différent !!
je trouve cela avantageux car pour optimiser le site de l'école de ma fille j'ai créer deux ziteplus et avec un seul login et mots de passe tu passe d'un ziteplus à un autre sans avoir à te reconnecté

maintenant en terme de sécurité je ne vois pas ou cela peut craindre ??


un zite+ associatif http://asso.gard.a.toi.free.fr
création de site internet dans le Gard et Ardèche http://www.creation-site-internet-gard.com/

Hors ligne

#3 17/02/2012 18:17:02

Super_chemist
Membre
Inscription : 27/05/2011
Messages : 417

Re : Bug de connexion entre plusieurs ziteplus sur un même domaine

Si tu héberges deux ziteplus complètement différents sur un même domaine (on est d'accord, c'est pas terrible comme config), il faut partir du principe que les utilisateurs choisissent leur login indépendamment les uns des autres.

Si sur ton zite1 tu as un user "martin" avec le mot de passe "1234" (trop fréquent malheureusement!), et que sur ton zite2, un nouvel utilisateur arrive et décide de se créer un user "martin" avec (coïncidence) le mot de passe "1234".

Dans ce cas, les deux utilisateurs ne sont pas la même personne, et pourtant ils pourront se connecter à la session de l'autre sur l'autre zite du domaine.

OK, c'est tiré par les cheveux. Maintenant, imagine la même chose avec l'utilisateur "webmaster"...
Si ce n'est pas la même personne qui "webmestre" chaque zite, mais qu'elles ont par hasard le même mot de passe, elles pourront passer automatiquement d'un zite à l'autre.
Si on force une reconnexion, à moins d'essayer volontairement de rentrer dans l'autre zite (donc tentative délibérée de piratage), l'utilisateur sera bloqué, d'autant qu'il ne sait pas forcément qu'il existe un autre "webmaster" sur l'autre zite.

Ou pire, avec l'admin...

Ce n'est pas parce qu'on est sur le même domaine/ftp qu'on veux forcément partager des choses entre les ziteplus.
Moi je dev en local, avec plusieurs ziteplus sous le domaine localhost, ben ça m'a surpris !!!


A+

Hors ligne

#4 17/02/2012 18:47:58

Stefpei
Membre
Lieu : Nantes
Inscription : 12/06/2009
Messages : 354
Site Web

Re : Bug de connexion entre plusieurs ziteplus sur un même domaine

et même si dans "CONFIGURER" les "site_id" sont différents ?


Stéphane
Webdesign AvantageWeb

Hors ligne

#5 17/02/2012 19:49:12

snypi
Moderateurs
Inscription : 11/03/2008
Messages : 1 235
Site Web

Re : Bug de connexion entre plusieurs ziteplus sur un même domaine

ah bah non si les "site_id sont différents cela ne se produit pas !


un zite+ associatif http://asso.gard.a.toi.free.fr
création de site internet dans le Gard et Ardèche http://www.creation-site-internet-gard.com/

Hors ligne

#6 17/02/2012 22:10:21

Super_chemist
Membre
Inscription : 27/05/2011
Messages : 417

Re : Bug de connexion entre plusieurs ziteplus sur un même domaine

Exact.
Bien vu !

Hors ligne

#7 17/02/2012 23:45:25

jpg
Administrateurs
Inscription : 19/11/2008
Messages : 2 086
Site Web

Re : Bug de connexion entre plusieurs ziteplus sur un même domaine

D'ailleurs site_id c'est pour identificateur unique du site , dixit le manuel wink

Hors ligne

Pied de page des forums