Er is een exploit op internet die zorgt dat je remote een PHP commando kunt uitvoeren op een RoundCube installatie <=0.2b. Oftewel dat wordt updaten mensen!
Likes: 0
Er is een exploit op internet die zorgt dat je remote een PHP commando kunt uitvoeren op een RoundCube installatie <=0.2b. Oftewel dat wordt updaten mensen!
Op directadmin servers kan dit worden gedaan door middel van custombuild.
Simpelweg ./build roundcube even laten rennen en klaar is kees.
Waarschuwing: roundcube wordt sinds enige tijd standaard geinstalleerd op alle DA installaties. Dus een dubbele check als er niet zeker is of roundcube wel of niet aanwezig is is wel zo fijn.
Een van onze klanten (doet zelf beheer) was al te grazen genomen door deze exploit. Draaiden tal van exploits voor roundcube op die machine. We hebben toen vorige week alle machines geupdate.
Moraal van dit verhaal: Updaten is echt nodig, anders ben je spoedig de haas.
http://www.webhostingtalk.nl/directa...-0-2-beta.html (Security Update Roundcube 0.2 Beta)
Dat dusInmiddels is de 0.2 final ook uit dus die kan ook gebruikt worden.
Die was zo stil gepost dat ik het niet had meegekregen.

Gelijk maar even geupdate, bedankt voor de tip!
Casper Bakker - CQ internet diensten
Gok dat standaard installaties van DA erg kwetsbaar zijn, omdat alles dan als apache user draait? Hier heb ik alles draaien icm mod_ruid.
Ik heb inmiddels de ./build roundcube hoe kun je controleren of roundcube dan ook daadwerkelijk geupdate is? Of hoe kun je versie van roundcube achterhalen?
Even de php code van bijvoorbeeld index.php bekijken, daar staat het versienummer in
Als je versie 0.1 final hebt draaien is er geen probleem.