http://secunia.com/advisories/25881/
Voor zover ik weet is DirectAdmin op de hoogte.
Likes: 0
http://secunia.com/advisories/25881/
Voor zover ik weet is DirectAdmin op de hoogte.
tja, niet echt een bedreiging (maar wel goed om te verbeteren natuurlijk)
Successful exploitation requires that the target user has valid user credentials.
Ik was het ook net aant lezen, kwam er bij uit door een post op het directadmin forum, waar het zou gaan om 2 servers die met behulp van deze exploit gehacked zouden zijn.
Directadmin zou inderdaad op de hoogte gesteld zijn.
zo had ik het inderdaad nog niet bekeken, wij hebben alleen maar aardige betrouwbare klanten natuurlijk![]()
haha, meesterlijk![]()
Gezien de data's van de post op het blog en het werkelijke effect, kan ik nou nog niet echt zeggen dat directadmin hier serieus op in gaat. Het enige effect is dat je je eigen sessie dus zou kunnen beinvloeden.
Maw, je logt in met je eigen uname & pass, en gaat vervolgens je eigen sessie beinvloeden ?
Kan zijn dat ik er naast zit ...
"Zo zijn ook wij één leverancier. Dé leverancier in gedegen Linux kennis, wanneer jij dat nodig hebt."
Boek je admin vandaag nog via : www.admin.nu
Gevestigd in Nederland en Moldavië
Lees hier de webhostingtalk.nl forum regels en voorwaarden!
Ik snap hem niet helemaal, maar vindt het wel interessant. Via CMD_USER_STATS kun je sessions wijzigen?
Post van John op het DA Forum, niks om ons druk over te maken dus.These reports bug me.
A server cannot be hacked with this.
The only thing that can happen is a valid User... (one who has access to the server already) can enter bad information into the form.. which will then allow him to run any javascript he wants in *HIS OWN* browser. What does this do? Nothing on your server. Nothing to your other users. It lets him run javascript on his own computer. He can only attack himself.
There is no security threat to your server.
This is a very low priority "security" hole.
I have it patched, but only to appease these benign reports.
These reports always fail to mention the fact that nothing bad can happen or that the User can only attack himself.
If it were a major security issue, I would have had it fixed within a few hours.
John
Ik wilde al bijna poort 2222 voor de zekerheid dicht gaan zetten aangezien er bij ons volgensmij wel wat niet zo brave klanten bij zitten
Maar het is dus niet echt een serieus hackable iets.. gelukkig maar!![]()