Likes Likes:  0
Resultaten 1 tot 15 van de 20
Pagina 1 van de 2 1 2 LaatsteLaatste
Geen
  1. #1
    Sanity.A virus (phpBB specifiek)
    BoFH
    1.034 Berichten
    Ingeschreven
    24/11/03

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Bedrijf: Vevida B.V
    Functie: Systeembeheerder
    Registrar SIDN: ja
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Thread Starter

    Sanity.A virus (phpBB specifiek)

    Nog niet hier gezien, update je phpBB versie asap!
    http://www.kaspersky.com/news?id=156681162
    http://www.europe.f-secure.com/v-descs/santy_a.shtml
    http://isc.sans.org/diary.php?date=2004-12-21
    http://www.viruslist.com/en/weblog
    Santy worm defaces websites using php bug
    A worm taking advantage of a phpBB vulnerability has been defacing websites and explains a number of reports we received today regarding deface web servers. The worm is written in Perl and seems to overwrite all writeable asp/php/htm/shtm files on the server.

    Note: we earlier reported that it takes advantage of a php vulnerability. This does not seem to be the case.
    phpBB 2.0.10 and earlier. The current version of phpBB (2.0.11, released Nov. 18th) fixes this problem. Nevertheless, its still a good idea to update php.
    We do now have a couple of versions of the code. The virus appears to increment a 'generation' number whenever it infects a site. If you have a copy of a generation < 4, please let us know.
    A few more details from a preliminary analysis:
    [snip...]
    --
    VEVIDA Services, http://www.vevida.com

  2. #2
    Sanity.A virus (phpBB specifiek)
    Where gamers connect!
    718 Berichten
    Ingeschreven
    29/10/04

    Locatie
    Hengelo

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    4 Berichten zijn liked


    Bedrijf: Clanhost
    URL: www.clanhost.nl
    Registrar SIDN: Nee
    KvK nummer: 23088251
    Ondernemingsnummer: Niet van toepassing

    Let wel: Als die worm je site defaced moet je eens nodig je permissies op je files gaan checken

  3. #3
    Sanity.A virus (phpBB specifiek)
    Wesley Bakker
    1.411 Berichten
    Ingeschreven
    22/03/04

    Locatie
    Arnhem

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: 09141982
    Ondernemingsnummer: nvt

    opzich een slimme worm, maar beetje zonde om alles kapot te maken .

  4. #4
    Sanity.A virus (phpBB specifiek)
    Mentally unstable
    2.586 Berichten
    Ingeschreven
    27/06/03

    Locatie
    Rivierenland

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: Ja
    KvK nummer: 11058224
    Ondernemingsnummer: nvt

    mja.. sowieso een andere vraag:

    wat doen jullie in het geval dat klanten hun forums e.d. niet updaten?




    en even iets anders over phpbb, waarom word dit *** forum uberhaupt nog gebruikt, dit is al de zoveelste secu bug.

  5. #5
    Sanity.A virus (phpBB specifiek)
    Where gamers connect!
    718 Berichten
    Ingeschreven
    29/10/04

    Locatie
    Hengelo

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    4 Berichten zijn liked


    Bedrijf: Clanhost
    URL: www.clanhost.nl
    Registrar SIDN: Nee
    KvK nummer: 23088251
    Ondernemingsnummer: Niet van toepassing

    Om precies te zijn zitten we nu bij versie 2.0.11. Alle 11 de revisies zijn uitgekomen vanwege security bugs =)

    Origineel geplaatst door The MAzTER
    mja.. sowieso een andere vraag:

    wat doen jullie in het geval dat klanten hun forums e.d. niet updaten?




    en even iets anders over phpbb, waarom word dit *** forum uberhaupt nog gebruikt, dit is al de zoveelste secu bug.
    Persoonlijk contact opnemen met de klant met het vriendelijke verzoek om hun forum z.s.m. te voorzien van de laatste updates . Voor de grote webhosters misschien via mailinglist te doen.
    Laatst gewijzigd door Clanhost; 21/12/04 om 22:52.

  6. #6
    Sanity.A virus (phpBB specifiek)
    AS29590
    256 Berichten
    Ingeschreven
    17/01/04

    Locatie
    Zuidbroek

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: sdfsdf

    @Clanhost:Wat heeft dat nou met permissies te maken? Het php script daait als de user van de website, dus ik snap niet wat je duidelijk probeert te maken.

  7. #7
    Sanity.A virus (phpBB specifiek)
    Vivor B.V. (vivor.net)
    2.357 Berichten
    Ingeschreven
    19/07/03

    Locatie
    Nijmegen / Diemen

    Post Thanks / Like
    Mentioned
    1 Post(s)
    Tagged
    0 Thread(s)
    57 Berichten zijn liked


    Naam: Wisselend
    Bedrijf: Vivor BV
    URL: www.vivor.net
    Registrar SIDN: ja
    KvK nummer: 32095794

    Clanhost bedoelt dat hij PHP als apache module heeft geïnstalleerd, waarbij PHP onder de user nobody draait en dus niet de rechten heeft om bestanden die door de gebruiker via FTP zijn geupload te verwijderen.
    Vivor B.V. - Internet voor professionals (contact)

  8. #8
    Sanity.A virus (phpBB specifiek)
    Where gamers connect!
    718 Berichten
    Ingeschreven
    29/10/04

    Locatie
    Hengelo

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    4 Berichten zijn liked


    Bedrijf: Clanhost
    URL: www.clanhost.nl
    Registrar SIDN: Nee
    KvK nummer: 23088251
    Ondernemingsnummer: Niet van toepassing

    Origineel geplaatst door handy
    @Clanhost:Wat heeft dat nou met permissies te maken? Het php script daait als de user van de website, dus ik snap niet wat je duidelijk probeert te maken.
    Zo vaak komt het niet voor dat PHP scripts werkelijk als de user van de website draaien In ieder geval niet zo vaak als dat al die websites nu gehacked worden

  9. #9
    Sanity.A virus (phpBB specifiek)
    geregistreerd gebruiker
    1 Berichten
    Ingeschreven
    23/12/04

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked



    Commandotje

    Ik heb zelf effe gecontroleerd hoe het zat met die kwetsbaarheid. De worm is gestopt maar misschien gewoon niet tot bij jou geraakt (was bij mij bvb het geval). Een gemakkelijke manier om te controleren of je nog kwetsbare pagina's hebt is door dit command te laten lopen in je webdir .
    Dit print de locaties van de kwestbare bestanden af.
    Code:
     
    find . -name "viewtopic.php" | 
    xargs grep -l \(htmlspecialchars\(urldecode\(
    (moet eigenlijk in één lijn staan, maar dan breekt ie uit zijn tabel, en ik weet de conventie hierrond niet op dit forum)
    Laatst gewijzigd door Fanatic; 23/12/04 om 22:53.

  10. #10
    Sanity.A virus (phpBB specifiek)
    moderator
    2.252 Berichten
    Ingeschreven
    20/04/03

    Locatie
    Breda

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    9 Berichten zijn liked


    Bedrijf: Ensembia
    Functie: EIgenaar
    URL: www.ensembia.com
    KvK nummer: 65826477

    http://forums.cpanel.net/showthread.php?t=33181

    Hier staat een klein script om een quick en dirty patch te doen om de worm te stoppen (alhoewel dit niet de andere bugfixes repareert, dus upgraden blijft wel nodig).

    Wij hadden te maken met tientallen gebruikers welke vaak zelf een installatie hadden gedaan, dus dit was de snelste manier om de boel te "dichten"

  11. #11
    Sanity.A virus (phpBB specifiek)
    BoFH
    1.034 Berichten
    Ingeschreven
    24/11/03

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Bedrijf: Vevida B.V
    Functie: Systeembeheerder
    Registrar SIDN: ja
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Thread Starter
    @Fanatic : door een 'backslash' (teken wordt blijkbaar gefiltered) achter het commando te plaatsen kan je deze over meerdere regels verdelen:

    Code:
    find . -name "viewtopic.php" | \
    xargs grep -l \(htmlspecialchars\(urldecode\(
    Er is niet echt een conventie hieromtrent op het forum maar mijns inziens is het altijd handig dit aan te houden indien je een commando over meerdere regels verdeelt.
    --
    VEVIDA Services, http://www.vevida.com

  12. #12
    Sanity.A virus (phpBB specifiek)
    geregistreerd gebruiker
    39 Berichten
    Ingeschreven
    27/04/04

    Locatie
    Schiphol-Rijk

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Naam: Jeroen
    Bedrijf: Cateno v.o.f.
    Functie: Eigenaar
    URL: www.cateno.net
    Registrar SIDN: Nee
    KvK nummer: 56648561
    Ondernemingsnummer: nvt

    Voor de mensen die moeite hebben met patchen:

    http://213.247.47.120/fixphpBB.sh

    Er moet slocate en sed op de server geinstalleerd staan (als je geen slocate hebt moet je 't script even editen met een find / -name oid)
    Doe voor je 't script runt even een updatedb..

    Script zoekt naar alle viewtopic.php bestanden, kijkt of ze kwetsbaar zijn, en past de file aan als deze exploitable is dmv sed..

    disclaimer:
    Ik neem geen enkele verantwoordelijkheid voor de werking deze file, en je moet ALTIJD kijken wat er in een script staat voor je 't uitvoert als root

  13. #13
    Sanity.A virus (phpBB specifiek)
    geregistreerd gebruiker
    277 Berichten
    Ingeschreven
    08/01/05

    Locatie
    Zegveld

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Naam: Aar
    Functie: Webdeveloper
    Registrar SIDN: nee
    KvK nummer: n.v.t
    Ondernemingsnummer: nvt

    leuk als je dat script op gemodde forums uitvoert . Kan dan problemen geven.

  14. #14
    Sanity.A virus (phpBB specifiek)
    geregistreerd gebruiker
    4 Berichten
    Ingeschreven
    15/06/05

    Locatie
    Middelburg

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: ja

    Ik weet dat het topic al oud en vergaan is maar toch even een vraag.
    Wij zitten met erg veel klanten die PHPBB gebuiken maar van updaten nog nooit gehoord hebben. Mijn vraag is dus hoe jullie dit aanpakken?

    Zelf heb ik al vaker gespeeld met het idee om phpBB te verbieden maar dat vind ik ook geen oplossing, dus momenteel schakel ik automatish elke site uit die niet geupdate is naar de nieuwse versie. Uit de reactie van klanten blijkt altijd dat ze er niets van wisten of dat ze het compleet achterlijk vinden dat wij hun site/forum plat leggen.

    Momenteel draaien wij PHP4 als apache module en gebruiken wij mod_suid om er voor te zorgen dat apache onder de eigen gebruiker werkt. Dit alleen is natuurlijk niet geheel veilig dus hebben wij alle kernels met RSBAC gecompiled, dit geheel zorgt er voor dat alleen de site van de gebuiker gedefaced kan worden, maar tegenwoordig zijn er erg veel varianten op Sanity.A/B/C die gaan lopen spammen of proberen IRC-bot te zijn. Ik weet het ze kunnen niets uithalen maar de prestaties van de servers gaat hierdoor wel omlaag.

  15. #15
    Sanity.A virus (phpBB specifiek)
    geregistreerd gebruiker
    34 Berichten
    Ingeschreven
    25/06/05

    Locatie
    Mijdrecht

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Het beste zou zijn om je klanten aan te raden zich aan te melden op de phpBB mailling list, gister ochtend was er een phpBB update (2.0.15 laat dat zien in admin panel zodra er een update is), en gisteravond had ik een mail in me mailbox dat hetzelfde zei, hiermee zorg je dat je klanten in ieder geval geinformeerd zijn van updates, als ze dan nog niet updaten zijn ze gewoon niet slim bezig, aangezien ze dan hun site open stellen voor elke aap die denkt leuk te zijn door het te defacen...

Pagina 1 van de 2 1 2 LaatsteLaatste

Webhostingtalk.nl

Contact

  • Rokin 113-115
  • 1012 KP, Amsterdam
  • Nederland
  • Contact
© Copyright 2001-2026 Webhostingtalk.nl.
Web Statistics