Ik loop tegen een vreemd probleem aan.
Volgens mij is van een cpanel server van een kennis de /dev/shm wel beveiligd maar het ziet er naar uit dat kwaadwillenden via de user nobody (vermoedelijk lek script ergens op de server) iets naaar /dev/shm kunnen schrijven.
Dit zou feitelijk niet uitgevoerd mogen worden maar men wete maar nooit.
Wat mij nu op valt is het volgende:
Het rare is dat betreffend ip noch bijbehorende hostnaam in de csf.ignore staat noch in de csf.allow.Sep 14 11:54:02 MRG005 lfd[15264]: mod_security triggered by 213.46.xx.xx - ignored
Sep 14 13:18:38 MRG005 lfd[15264]: Failed FTP login from 213.46.xx.xx - ignored
Sep 14 13:28:20 MRG005 lfd[15264]: Failed cPanel login from 213.46.xx.xx - ignored
Dan zieik nog dit als ik een ps -faux doe:
Het script wat in /dev/shm had bovenaan een van de bestanden iets van een verwijzing naar een lek in Wordpress.root 9904 0.0 0.3 17500 8012 ? S 04:51 0:01 cpsrvd - waiting for connections
root 9122 0.0 0.4 17532 8336 ? S 15:14 0:00 \_ whostmgrd - serving 213.46.xx.xx
root 9126 0.0 0.4 17532 8336 ? S 15:14 0:00 \_ whostmgrd - serving 213.46.xx.xx
root 9128 0.0 0.4 17532 8336 ? S 15:15 0:00 \_ whostmgrd - serving 213.46.xx.xx
absanl 9412 0.0 0.4 17864 8788 ? Ss 15:16 0:00 \_ cpaneld - serving 213.46.xx.xx
ab
Maar er staat geen wordpress installatie op de server. Ik heb gezocht op wp-config en wp-admin maar niets te vinden.* some parts of exploit code borrowed from vmsplice exploit by qaaz
* per_svr4 mmap zero technique developed by Julien Tinnes and Tavis Ormandy:
* http://xorl.wordpress.com/2009/07/16...nality-bypass/
*/
Dit is de /etc/fstab (tmp security gefixed met het script van cpanel zelf):
Hoe kan het nu dat cpanel dat ene ip ignored en het er naar uit ziet dat diegene in cpanel zit ingelogt?Code:LABEL=/ / ext3 defaults,usrquota 1 1 LABEL=/boot /boot ext2 defaults 1 2 tmpfs /dev/shm tmpfs defaults 0 0 devpts /dev/pts devpts gid=5,mode=620 0 0 sysfs /sys sysfs defaults 0 0 proc /proc proc defaults 0 0 LABEL=SWAP-sda2 swap swap defaults 0 0 /usr/tmpDSK /tmp ext3 defaults,noauto 0 0 /tmp /var/tmp ext3 defaults,bind,noauto 0 0
Komt iemand dit bekend voor? Is dat hackscript misschien ook geschikt voor joomla installaties ofzo?

Likes:


Quote