We launched new forums in March 2019—join us there. In a hurry for help with your website? Get Help Now!
    • 25080
    • 175 Posts
    Bon Dallas continu, je me voilà à un autre point assez étonnant.

    Je cherche à securiser mon admin, et donc, le dossier "manager" est un peu trop simple...Je renomme, et met un hta dedans.

    là, c’est le drame, erreur sql à gogo, donc je repasse en "manager" et je me dis, il y a le hta faut pas être parano non plus...

    et ben non ! pas possible non plus, j’ai vu qu’en utilisant captcha, il allait se connecter dedans...

    avec les snippets que j’ai fais, les log et passe de la bases sont accessible, avec le simple ident admin...

    ne serait-ce pas un rare point noir (mais majeur non ??) de modx ?

    Je suis certain qu’il existe une methode, ou il faut triturer modx dans tous les sens, mais pas très accessible je pense.

    Certains ont déjà tenter quelque chose ?
      • 6726
      • 7,075 Posts
      Dalas avec deux "l", on a deux Texans dans l’équipe de dév wink

      Si les snippets que tu as développés donnent accès aux logs et pass de la base avec seulement le login admin (comment ?? on se demande il faudrait quand même que le mot de passe soit indispensable... et encore pourquoi donner accès aux logs et base...) alors c’est du côté des snippets qu’il va falloir blinder un peu les choses car depuis le manager tu n’a pas accès aux logs de MySQL ni au pass de la base elle-même... pour ça il faut un accès FTP et visualiser config.inc.php.

      Pour en revenir à la question il n’est pas possible de modifier le nom du manager sans hacker l’install de MODx et il s’agit d’un hack "lourd" car les références au manager sont nombreuses. La 0.9.7 permettra de faire ce qu’on veut mais pour le moment avec la 0.9.6.x et < c’est compliqué. Mais les CMS concurrents ne le font pas non plus tongue

      Maintenant de là à dire que c’est un point noir... il faut rester pragmatique et factuel : MODx est un CMS très sûr, comme en témoignent le peu d’alertes sécurité et aussi la rapidité de traitement du peu d’alerte existantes.


        .: COO - Commerce Guys - Community Driven Innovation :.


        MODx est l&#39;outil id
        • 25080
        • 175 Posts
        Il a même gagné une majuscule :p

        En fait, dans le snippet, il faut interroger la base, donc j’ai mis le tout dedans, je vais voir comment passer ça dans un fichier config.php smiley

        mais ce n’est pas le seul soucis, déjà le manager étant fixe, le hta couplé au captcha est impossible, et je me suis arrêté tout de suite il y a peut-être d’autres éléments.

        Je ne dis pas ça dans un sens de dénigration, c’est juste un "apport" d’expérience pour le faire + ou - évoluer smiley

        Cette 9.7 est prévue pour quand ? (version stable :p) FDM sera intègré ? maxigalery aussi ? en module ? wow trop bien :p

        Merci david, je vais étudier la chose pour un config.php.