777 Script hat Sicherheitlücke bei eingeschaltetem cache

Adult Hosting

der.brain

User
Beiträge
335
Punkte
0
Hallo,
ich habe das heute bei einem Kumpel entfernt. Der Angreifer geht gezielt auf das
/cache Verzeichnis des 777 Scripts mit einer Injection. Betrifft die aktuelle 5.X
und führt dort eingeschleusten Code per http Zugriff aus.

Der cache ist per Default ausgeschalten. Wer also in der config.inc.php den
Wert $CONFIG['CACHE'] = 0; hat sollte wenn vorhanden das Verzeichnis
/cache löschen bis 777 das behoben hat.

Leider wird in der Anleitung
"Änderung der Zugriffsrechte der Verzeichnisse "/temp","/cache" und "/campics" auf 777 (chmod)"
empfohlen was natürlich nicht gerade toll ist"

Vermutlich kann man auch Code in diese Verzeichnisse einschleusen. Wobei man
/cache und /campics in der config.inc.php ausschalten kann und die Verzeichnisse
dann löschen sollte. /temp benötigt man aber vermutlich!

Wenn man einen Root Server hat sollte man http://www.modsecurity.org/ installieren
was Zugriffe wie ?[root ... ] gänzlich unterbindet. Man kann aber auch jemanden beauftragen
im 777 Script diese Aufrufe zu unterbinden. Sicher gibt es auch noch andere Security
Software die Injections per http verhindert ... sollte aber eigentlich vom Script abgefangen
werden!

Was ich traurig finde ist das 777 um bei sich Server Performance zu sparen seit der Version
(ich glaube 3) in ihrer Anleitung schreiben man solle /cache und /campis nutzen (es wurden
damals sogar Webmaster angeschrieben und zum Update gedrängt). Wenn man die Webmaster
schon drängt Verzeichnisse mit dem Recht 777 zu erzeugen sollte man das Script schon einmal
von einer Security Firma checken lassen.

Gruß

Micha
 
e.v.t. nur das /cache umbenennen

Habe ich vergessen. Wenn das ein Robot ist kann es sein das er nach dem 777 Script
sucht und "blind" versucht in das /cache per Variable zu schreiben. E.v.t. hilft es
den /cache einfach einen anderen Namen zu geben (auch in der config anpassen)

Das ist nur ein Krücke bei einfachen Hacker Scripten hilft das aber, da diese
Scripte nur das 777 Script suchen und dann wissen es gibt ein /cache Verzeichnis
weil ihr Programmierer das so hinterlegt hat. Gibt es das Verzeichnis nicht zieht der Bot weiter.

Gruß

Micha
 
Bin ich dumm oder so? Für Cache reicht doch 644 für gewöhnlich volkommen aus. Oder irre ich mich da?
 
was ???
in meinem forum sind webmaster die bewerben 777 ? :mrgreen:
 
Hi Andy,

die gibt es ! 777 chmod ist überhaupt nicht notwendig, habe ich auch noch nie gemacht.

Gruß Alli
 
Danke der brain.

Also wieder mal einiges umstricken bei 777.

Bleibt zu hoffen, sie beheben die Lücke bald 1 für allemal.
 
@der Brain (Micha)

Ich habe mal dem Andreas von 777Live auf diesen Bug angesprochen, da ist anscheinend noch nichts von bekannt. Er wollte sich hier anmelden um sich der Sache anzunehmen, konnte aber leider das Captcha nicht lesen. Darum hat er mich gebeten Dir mitzuteilen, daß Du dich damit bitte an den Support von 777Live wenden mögest, z.Hd. von Herrn Clemens Meier ! Da sollst Du doch bitte die genauen Hintergründe zu dem Vorfall und den Weg, wie der Code eingeschleust wird, beschreiben.

Gruß Alli
 
konnte das captcha nicht lesen ???
das kann man ganz einfach refreschen, dann kommt ein anderes :)
 
@andy ist das ein versehentliches Komma in Deiner Signatur ganz unten ?? :)
 

Erotik Webmaster Forum Dating Affiliates

Zurück
Oben Unten