Accès sur url admin pour ordernotify

  • Posts: 361
  • Thank you received: 28
  • Hikashop Multisite
1 year 7 months ago #350684

Bonjour,
J'ai un petit souci sur un site avec le plugin ordernotify.

J'ai Admin Tool activé sur ce site, et je reçois des alertes de tentatives d'accès à l'admin toutes les 4 minutes environ, depuis une certaine adresse IP.

Quand je regarde de plus près, je vois que l'url demandée est : https://URL-DU-SITE/administrator/index.php?option=com_hikashop&ctrl=ordernotify&task=check

Est-ce normal ?

La demande est bloquée par Admin Tool du coup.


“Si tu ne travaille pas pour tes rêves, quelqu'un t'embauchera pour travailler pour les siens" - Steeve Jobs
"La sagesse, c’est d’avoir des rêves suffisamment grands pour ne pas les perdre de vue quand on les poursuit." - Oscar Wilde
Last edit: 1 year 7 months ago by thefbi.

Please Log in or Create an account to join the conversation.

  • Posts: 82863
  • Thank you received: 13372
  • MODERATOR
1 year 7 months ago #350690

Bonjour,

Cette URL est l'URL qui permet au plugin de vérifier s'il y a de nouvelles commandes pour pouvoir vous faire la notification. Donc il est normal qu'elle soit appelée régulièrement.
Quelle est le contenu exacte des alertes que vous recevez ?
Est-il possible de mettre en liste blanche une URL dans admintools ? Ou alors de mettre en liste blanche votre adresse IP ( support.holmsecurity.com/hc/en-us/articl...ools-Pro-for-Joomla- peut être ?) ?

Please Log in or Create an account to join the conversation.

  • Posts: 361
  • Thank you received: 28
  • Hikashop Multisite
1 year 7 months ago #350721

Bonjour,
OK mais je ne comprend pas une chose. Ce n'est pas toujours la même IP. Vous pensez que c'est mon IP ?
Il s'agit d'une IP v6. Il ne s'agit en tout cas pas de l'IP de mon serveur.

Ne devrais je pas l'avoir toutes les 10 secondes puisque c'est ce qui est défini dans le réglage du plugin ?

Je suis en train de voir en parallèle avec Admin Tool comment faire ça.
Il s'agit d'une exception de sécurité de type adminpw, comme si quelqu'un voulait accéder à l'admin de mon site.


“Si tu ne travaille pas pour tes rêves, quelqu'un t'embauchera pour travailler pour les siens" - Steeve Jobs
"La sagesse, c’est d’avoir des rêves suffisamment grands pour ne pas les perdre de vue quand on les poursuit." - Oscar Wilde
Last edit: 1 year 7 months ago by thefbi.

Please Log in or Create an account to join the conversation.

  • Posts: 82863
  • Thank you received: 13372
  • MODERATOR
1 year 7 months ago #350724

Bonjour,

Ce n'est pas l'IP de votre serveur, mais l'IP de votre connexion internet, depuis là où vous accédez à votre backend.

Il s'agit d'une exception de sécurité de type adminpw, comme si quelqu'un voulait accéder à l'admin de mon site.

Vous voulez parler de cela ?
www.akeeba.com/support/admin-tools/15315...-reason-adminpw.html
Pourriez-vous faire une capture d'écran des informations de l'exception ?
Alors, l'explication pourrait être par exemple:
- vous vous connectez à votre backend. Le script JS envoi des requêtes régulièrement pour vérifier les nouvelles commandes
- vous arrêtez votre travail et mettez votre ordinateur en veille prolongée
- lorsque vous rallumez votre PC, le script JS reprend l'envoi des requêtes, sauf qu'entre temps vous avez été déconnecté du backend
- au bout d'un moment AdminTools bloque les requêtes pensant que c'est peut être quelqu'un qui essaie d'accéder au backend de manière frauduleuse

Please Log in or Create an account to join the conversation.

  • Posts: 361
  • Thank you received: 28
  • Hikashop Multisite
1 year 7 months ago #350736

OK, mais tout ça est étrange, car mon IP est une IP fixe et en v4 et elle ne correspond pas à ce que j'ai vu. D'autant plus que dans les logs d'Admin Tool, j'ai 2 IP v6 différentes qui on générés ces alertes.
Est-ce que cela pourrait se produire (ce que vous décrivez) si un vendeur (car le site est multi-vendeur) était connecté en tant que vendeur en frontend ?

Car effectivement, je n'ai pas ces alertes en permanence...

En fait pour l'exception de sécurité de Admin Tool, ça fonctionne comme ça :
On peut définir une adresse d'accès au backend du site différente de l'admin commune à tous les sites Joomla. C'est à dire qu'au lieu d'avoir une adresse mon-site.com/adminitrator , on va avoir une url du type mon-site.com/administrator/index.php?UNE_SUITE_DE_LETTRES

Si un hacker tente d'accéder au backend par l'url standard, il est redirigé sur la page d'accueil du site et cela génère une exception de sécurité, qui indique que quelqu'un tente d'accéder à l'adresse d'admin du site mais sans avoir la bonne adresse. Il peut être blacklisté au bout de x tentatives sur un temps défini.

Donc dans ce cas, comme l'url n'utilise pas la bonne admin url, la requête est est bloquée et une exception est générée. Sauf si l'IP qui envoi cette demande a l'accès en super admin et est connecté (selon réponse de Admin Tool). Mais dans le cas d'un vendeur, il n'a pas cet accès en admin, donc je ne sais pas si cela peut poser le problème.
Car j'ai vu hier, lorsque j'avais les alertes, qu'un vendeur était connecté sur le frontend.


“Si tu ne travaille pas pour tes rêves, quelqu'un t'embauchera pour travailler pour les siens" - Steeve Jobs
"La sagesse, c’est d’avoir des rêves suffisamment grands pour ne pas les perdre de vue quand on les poursuit." - Oscar Wilde

Please Log in or Create an account to join the conversation.

  • Posts: 82863
  • Thank you received: 13372
  • MODERATOR
1 year 7 months ago #350740

Bonjour,

Non, ce n'est pas lié aux vendeurs. Le plugin a deux URLs de vérification, une URL frontend pour les vendeurs et une URL backend pour les admins dans le backend.

Je pense que c'est quelque chose du genre de ce que je propose comme exemple dans mon précédent message.
Une session utilisateur qui expire sur le backend et le javascript du plugin qui continue quand même d'envoyer des demandes de nouvelles commandes.
J'ai fait une nouvelle version du plugin qui stop les requêtes lorsque quelque chose d'incorrect est retourné par le serveur. Cela devrait déjà aidé un peu. Je vous invite à mettre à jour le plugin.

Please Log in or Create an account to join the conversation.

  • Posts: 361
  • Thank you received: 28
  • Hikashop Multisite
1 year 7 months ago #350749

Bonjour,

OK, je vais donc essayer avec le nouveau plugin. En tout cas depuis hier je n'ai plus reçu d'alertes, ça doit donc bien être un problème du style.

Par contre encore une question, pourquoi est-ce que les requêtes se font toutes les 3-4 minutes si le plugin est réglé sur 10000ms qui correspond à 10 secondes ? Ou ça n'a rien à voir ?


“Si tu ne travaille pas pour tes rêves, quelqu'un t'embauchera pour travailler pour les siens" - Steeve Jobs
"La sagesse, c’est d’avoir des rêves suffisamment grands pour ne pas les perdre de vue quand on les poursuit." - Oscar Wilde

Please Log in or Create an account to join the conversation.

  • Posts: 82863
  • Thank you received: 13372
  • MODERATOR
1 year 7 months ago #350750

Bonjour,

C'est surement car vous avez 2 ou 3 onglets ouverts sur votre navigateur. Le javascript qui envoi les requêtes est coté navigateur. Mais il ne sait pas si vous avez d'autres onglets ouverts. Donc il envoi une requête toutes les 10 secondes dans chaque onglet.

Please Log in or Create an account to join the conversation.

  • Posts: 361
  • Thank you received: 28
  • Hikashop Multisite
1 year 7 months ago #350761

OK, merci.


“Si tu ne travaille pas pour tes rêves, quelqu'un t'embauchera pour travailler pour les siens" - Steeve Jobs
"La sagesse, c’est d’avoir des rêves suffisamment grands pour ne pas les perdre de vue quand on les poursuit." - Oscar Wilde
The following user(s) said Thank You: Philip

Please Log in or Create an account to join the conversation.

Time to create page: 0.074 seconds
Powered by Kunena Forum