Likes Likes:  0
Resultaten 1 tot 15 van de 20
Pagina 1 van de 2 1 2 LaatsteLaatste
Geen

Onderwerp: e107 gevaarlijk lek

  1. #1
    e107 gevaarlijk lek
    Hostingontwikkelaar
    2.882 Berichten
    Ingeschreven
    03/07/04

    Locatie
    Maastricht

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    9 Berichten zijn liked


    Naam: Tim
    Registrar SIDN: Ja
    KvK nummer: 59418095
    Ondernemingsnummer: nvt

    Thread Starter

    e107 gevaarlijk lek

    Beter doet iedereen even controleren of hij nog geen botnet op zijn server heeft staan Er zijn wat kiddies over-actief momenteel om hosting servers om zeep te helpen met de zojuist uitgegeven e107 remote execution exploit code. Ik had hem ineens op mijn hobbyserver staan (die ik al jaren niet meer update ). De hele execution gebeurt d.m.v. $_POST code waardoor niets terug te vinden is in de logs. Werkt met een callback shell dus ook je ssh configuratie doet er niet toe. Eenmaal binnen proberen ze een lijst local-root exploits uit en klaar zijn ze. Geen fxp kinderen, het gaat hun puur om ddos kracht en snappen niet dat een load van gemiddeld 170 op linux opvalt..

  2. #2
    e107 gevaarlijk lek
    Hostingontwikkelaar
    2.882 Berichten
    Ingeschreven
    03/07/04

    Locatie
    Maastricht

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    9 Berichten zijn liked


    Naam: Tim
    Registrar SIDN: Ja
    KvK nummer: 59418095
    Ondernemingsnummer: nvt

    Thread Starter
    Ohja simpele fixes (tijdelijk dan wel) zijn deze:

    mv contact.php eenanderenaam.php
    chmod 000 /tmp/bo
    chmod 000 /tmp/s.pl

    En als je geen suphp/suexec hebt draaien dan kun je maar beter backups beginnen terug te zetten. Alle index.* bestanden worden voorzien van een hidden iframe. Door mijn toch wel goede configuratie hoefde ik gelukkig alleen wat binaries te verwijderen

  3. #3
    e107 gevaarlijk lek
    moderator
    4.752 Berichten
    Ingeschreven
    21/02/09

    Locatie
    Noord-Holland

    Post Thanks / Like
    Mentioned
    25 Post(s)
    Tagged
    0 Thread(s)
    185 Berichten zijn liked


    Naam: D. Koop
    Bedrijf: Yourwebhoster.eu
    Functie: baas
    URL: yourwebhoster.eu
    KvK nummer: 32165429
    View danielkoop's profile on LinkedIn

    Even geleden had een klant last van zo'n shell scriptje, bleek al voor de verhuizing bij hem op de server gestaan te hebben. Hiermee werd inderdaad ook een iframe en een fopen aan de php code toegevoegd, waardoor de website van de klant als "foute website" aangemerkt werd.
    Met vriendelijke groet, Yourwebhoster.eu - Managed VPS diensten met Epyc performance op 100% SSDs

    Lees hier de webhostingtalk.nl forum regels en voorwaarden!

  4. #4
    e107 gevaarlijk lek
    geregistreerd gebruiker
    324 Berichten
    Ingeschreven
    06/12/07

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Naam: Tijn

    Inderdaad last van gehad. Heb de contact.php veranderd, en de index files nagelopen.
    Daarna stel IP's in de filter gegooid, ook al werkt dat natuurlijk voor geen meter.

    Edit: een mailtje naar e107 is verstuurd om ze op de hoogte te brengen.
    Laatst gewijzigd door Moc; 07/06/10 om 13:39.

  5. #5
    e107 gevaarlijk lek
    Meneer de Directeur
    12.253 Berichten
    Ingeschreven
    11/05/04

    Locatie
    Valkenswaard / Eindhoven

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    6 Berichten zijn liked


    Registrar SIDN: ja
    KvK nummer: 17186890

    e107, alsin het cms neem ik aan?
    (de informatie van de TS is erg beperkt)

  6. #6
    e107 gevaarlijk lek
    geregistreerd gebruiker
    3.709 Berichten
    Ingeschreven
    22/05/05

    Post Thanks / Like
    Mentioned
    12 Post(s)
    Tagged
    0 Thread(s)
    24 Berichten zijn liked


    Naam: Jeroen

    Gaat het om dit lek?: http://php-security.org/2010/05/19/m...ity/index.html

    Of om een ander? Dit lek kan enkel voor PHP code executie gebruikt worden, dus als je de foute functies hebt disabled niet zo gevaarlijk?

  7. #7
    e107 gevaarlijk lek
    geregistreerd gebruiker
    324 Berichten
    Ingeschreven
    06/12/07

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Naam: Tijn

    Citaat Oorspronkelijk geplaatst door DutchTSE Bekijk Berichten
    Gaat het om dit lek?: http://php-security.org/2010/05/19/m...ity/index.html

    Of om een ander? Dit lek kan enkel voor PHP code executie gebruikt worden, dus als je de foute functies hebt disabled niet zo gevaarlijk?
    Nope dit is versie 0.7.20, nieuwste is 0.7.22 waarin de lek die jij net aangaf al gefixt is.

  8. #8
    e107 gevaarlijk lek
    geregistreerd gebruiker
    3.709 Berichten
    Ingeschreven
    22/05/05

    Post Thanks / Like
    Mentioned
    12 Post(s)
    Tagged
    0 Thread(s)
    24 Berichten zijn liked


    Naam: Jeroen

    Citaat Oorspronkelijk geplaatst door Moc Bekijk Berichten
    Nope dit is versie 0.7.20, nieuwste is 0.7.22 waarin de lek die jij net aangaf al gefixt is.
    Is er een pagina meer meer info over deze hack? met de fix erbij (zoals in de link die ik gaf php.bb leeg gooien).

    Versie 0.7.22 is dus niet vatbaar voor de aanval met het contact.php script? Dus klanten adviseren direct te updaten is het enige wat je kunt doen, het is niet zo dat er nu een lek rond zwerft wat niet gepatcht is en nu gebruikt wordt voor ddos aanvallen?
    Laatst gewijzigd door DutchTSE; 07/06/10 om 14:18.

  9. #9
    e107 gevaarlijk lek
    geregistreerd gebruiker
    324 Berichten
    Ingeschreven
    06/12/07

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Naam: Tijn

    http://e107.org/e107_plugins/forum/f...pic.php?198144

    Ze zijn er ook mee bezig
    Deze actie komt ook voor in versie 0.7.22. Met mijn vorige reactie bedoelde ik te zeggen dat de vulnerability die jij aangaf wel gefixt is in 0.7.22.

  10. #10
    e107 gevaarlijk lek
    geregistreerd gebruiker
    3.709 Berichten
    Ingeschreven
    22/05/05

    Post Thanks / Like
    Mentioned
    12 Post(s)
    Tagged
    0 Thread(s)
    24 Berichten zijn liked


    Naam: Jeroen

    Citaat Oorspronkelijk geplaatst door Moc Bekijk Berichten
    http://e107.org/e107_plugins/forum/f...pic.php?198144

    Ze zijn er ook mee bezig
    Deze actie komt ook voor in versie 0.7.22. Met mijn vorige reactie bedoelde ik te zeggen dat de vulnerability die jij aangaf wel gefixt is in 0.7.22.
    Jep got it De enige fix op dit moment is contact.php hernoemen naar wat anders?

    Ik zie:
    I've solved it by not allowing PHP to run shell_exec but it seems that the real solution is to fix the exploit in the contact page.

    Dus shell_exec in de forbidden list is ook een oplossing? Dat hebben we standaard al dus scheelt veel werk

  11. #11
    e107 gevaarlijk lek
    geregistreerd gebruiker
    324 Berichten
    Ingeschreven
    06/12/07

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Naam: Tijn

    Contact.php hernoemen/verwijderen/redirecten heeft bij mij goed geholpen.
    Verder de standaard beveiliging zoals je al zei

  12. #12
    e107 gevaarlijk lek
    geregistreerd gebruiker
    3.709 Berichten
    Ingeschreven
    22/05/05

    Post Thanks / Like
    Mentioned
    12 Post(s)
    Tagged
    0 Thread(s)
    24 Berichten zijn liked


    Naam: Jeroen

    Citaat Oorspronkelijk geplaatst door Moc Bekijk Berichten
    Contact.php hernoemen/verwijderen/redirecten heeft bij mij goed geholpen.
    Verder de standaard beveiliging zoals je al zei
    Dus eigenlijk maakte Tim me bang met een storm in een glas water?
    Die scans richting contact.php boeien me niet zo, zolang er maar niks misbruikt wordt.

  13. #13
    e107 gevaarlijk lek
    geregistreerd gebruiker
    324 Berichten
    Ingeschreven
    06/12/07

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Naam: Tijn

    Je kan voor de zekerheid nog even je index.* nalopen op iframes e.d.
    Maar volgens mij kan je redelijk zijn dat er niks veranderd is, behalve dan de toename aan bandwith door de bots.

    Citaat Oorspronkelijk geplaatst door DutchTSE Bekijk Berichten
    Dus eigenlijk maakte Tim me bang met een storm in een glas water? .
    Mits je de server op een goede wijze beveiligd hebt zal er niks aan de hand zijn behalve toegenomen dataverkeer.
    Daarnaast moet je ook een up-to-date versie draaien van e107 omdat er in oudere versies wel een contact.php vulnerability zat.

  14. #14
    e107 gevaarlijk lek
    Hostingontwikkelaar
    2.882 Berichten
    Ingeschreven
    03/07/04

    Locatie
    Maastricht

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    9 Berichten zijn liked


    Naam: Tim
    Registrar SIDN: Ja
    KvK nummer: 59418095
    Ondernemingsnummer: nvt

    Thread Starter
    Het klopt. Ik waarschuw ervoor omdat ik nog altijd hosters tegenkom die lang niet alles beveiligen. En php heeft wel meer opties dan shell_exec() en system() om code uit te voeren..

    Maar die rename werkt perfect hier. Al uren geen perlscripts meer (die runnen als procesnaam 'rocknrollaaaa').

  15. #15
    e107 gevaarlijk lek
    moderator
    8.233 Berichten
    Ingeschreven
    29/03/03

    Post Thanks / Like
    Mentioned
    1 Post(s)
    Tagged
    0 Thread(s)
    266 Berichten zijn liked


    Naam: Ron
    Ondernemingsnummer: nvt

    De afgelopen dagen ook wat van dit soort activiteit gezien. Het hernoemen van contact.php (of verwijderen ervan) bleek voldoende.

Pagina 1 van de 2 1 2 LaatsteLaatste

Webhostingtalk.nl

Contact

  • Rokin 113-115
  • 1012 KP, Amsterdam
  • Nederland
  • Contact
© Copyright 2001-2026 Webhostingtalk.nl.
Web Statistics