Le Directory Listing
Le Directory Listing est une "faille" qui touche bon nombre de serveurs elle consiste a pouvoir afficher (lister) tous les fichiers d'un dossier lorsque celui-ci ne contient pas une page index (default si asp) à la racine du dossier, sur lequel le serveur puisse booter.
ex: http://www.site.com/image/bouton.gif
Pour ce cas, en tapant dans la barre d'url http://www.site.com/image/, et si le serveur est vulnerable on obtiendrait la liste de tous les fichiers presents dans image ; cette requete donnerait donc quelque chose du genre:
nomdufichier----------------------------------derniere_modification-----------taille

Pour l'exemple ci-dessus nous obtenons une liste d'images presentent sur le site avec leurs attributs, mais n'importe quel fichier pourrait y etre lister (.txt, .html,.php...)
Si le serveur est un peu trop bavard vous pourrez trouver facilement informations sur celui, à savoir:
-la version
-le port
-parfois l'os
Serveur-----------Version------------Domaine----------port

Avec l'aide de notre ami google vous pourrez essayer de trouver des listes de mot de passe des adresses mails, les htpasswds ou autres infos sensibles via ce type de faille.
ex: Dans google taper:
"index of/" users.txt
"index of/" pass.txt
"index of/" mdp.txt
"index of/" "*.txt"
"index of/" password.txt
intitle:index.of "Apache" "server at"
intitle:"index of" -inurl:htm -inurl:html mp3
"Server at www.le_nom_du_site."
Pour pouvoir corriger ce type de faille, et que personne ne puissent regarder vos infos sensibles vous avez plusieurs solutions:
- Placez un index.html a la racine de chaque fichier (avec un script javascript qui redirige vers l'accueil par exemple).
- Configurer votre serveur (.htaccess)
ex: http://www.site.com/image/bouton.gif
Pour ce cas, en tapant dans la barre d'url http://www.site.com/image/, et si le serveur est vulnerable on obtiendrait la liste de tous les fichiers presents dans image ; cette requete donnerait donc quelque chose du genre:
nomdufichier----------------------------------derniere_modification-----------taille

Pour l'exemple ci-dessus nous obtenons une liste d'images presentent sur le site avec leurs attributs, mais n'importe quel fichier pourrait y etre lister (.txt, .html,.php...)
Si le serveur est un peu trop bavard vous pourrez trouver facilement informations sur celui, à savoir:
-la version
-le port
-parfois l'os
Serveur-----------Version------------Domaine----------port
Avec l'aide de notre ami google vous pourrez essayer de trouver des listes de mot de passe des adresses mails, les htpasswds ou autres infos sensibles via ce type de faille.
ex: Dans google taper:
"index of/" users.txt
"index of/" pass.txt
"index of/" mdp.txt
"index of/" "*.txt"
"index of/" password.txt
intitle:index.of "Apache" "server at"
intitle:"index of" -inurl:htm -inurl:html mp3
"Server at www.le_nom_du_site."
Pour pouvoir corriger ce type de faille, et que personne ne puissent regarder vos infos sensibles vous avez plusieurs solutions:
- Placez un index.html a la racine de chaque fichier (avec un script javascript qui redirige vers l'accueil par exemple).
- Configurer votre serveur (.htaccess)
Publicité