Wat mij opvalt is dat de laatste 2 a 3 weken verschrikkelijk veel hosters gehackt zijn, waarbij de index.php en configs leeg gemaakt worden.
Hoe kan dit?, ligt dat aan de hoster of hoe kan dit zomaar gebeuren?
Mvg,
Ivo
Likes: 0
Wat mij opvalt is dat de laatste 2 a 3 weken verschrikkelijk veel hosters gehackt zijn, waarbij de index.php en configs leeg gemaakt worden.
Hoe kan dit?, ligt dat aan de hoster of hoe kan dit zomaar gebeuren?
Mvg,
Ivo
In vakanties is het altijd zo dat er veel meer hacks zijn als anders. Dit valt nu samen met het bekend worden van veel bugs in web applicaties. En voila, je hebt dit soort situaties.
Dit heeft te maken met een bug in Joomla!.
Onze software leverancier heeft hiervoor speciaal een patch voor Interworx gemaakt, zodat dit nu niet kan gebeuren.
Nu al die klanten nog zo gek krijgen om die patch overal te installerenOorspronkelijk geplaatst door WebXtra
![]()
SystemDeveloper.NL - 64BitsWebhosting.EU : Softwareontwikkeling & Hosting freaks
Een patch voor interworx heeft hij het over dat als dit automatisch word geinstalleerd neem ik aan..
Veel erger is, om te kijken welke klanten Joomla gebruiken, en welke versie.
En ook nog welke modules een risico vormen.
Ja, Interworx heeft speciaal na masale deface acties een kernel upgrade gemaakt, en is automatich geinstalleerd.
Ja, je weet vaak alleen maar de installs die je zelf voor klanten hebt gedaan. Ik heb er die joomla/mambo al 5 keer geinstalleerd/gedeinstalleerd hebben, er zelf aan geprutst hebben e.d.
Begin maar eens te zoeken... (en dan dus bij ELKE bug van elk pakket dat een klant kan hebben...)
SystemDeveloper.NL - 64BitsWebhosting.EU : Softwareontwikkeling & Hosting freaks
Het is dus een combinatie, allereerst heb je dus die exploit in Joomla (en andere software/scripts). Daarbovenop een kernel exploit waarmee root-access wordt verkregen, waardoor de hack niet beperkt blijft tot één account.
Kleine correctie denk ik hier, de hoster wordt niet gehacked, het is Joomla.
Bij ons gebeurd het ook, maar omdat iedere klant in een jail zit wordt alleen zijn eigen website gedefaced. Het is toch echt zijn zorg om die website up to date te houden, niet die van mij![]()
Zijn hier trouwens nog hosters die niet afwachten op de hack, maar die preventief gebruik maken van externe securityscans?
Je zult versteld staan van hetgeen zelfs een gratis check van securityspace.com je duidelijk maakt. Ik schat dat de helft niet meer goed kan slapen vanacht![]()
SystemDeveloper.NL - 64BitsWebhosting.EU : Softwareontwikkeling & Hosting freaks
De hacker verkreeg root rechten via een memory injection via een bug in Joomla! of een module daarvan, waardoor er een cron geladen wordt in het geheugen vervolgens wordt van een bestaand de eigenaar gewijzigd in roroot en gechmod naar 4755, deze injecteert in elke index*.*, home*.* default*.* “by The Hacker”.
Er wordt vervolgens de volgende cron uitgevoerd:
Cron chown roroot /chroot/path_naar_bestand/05 && chmod 4755 /chroot/path_naar_bestand/05 && rm –rf /etc/cron.d/core && kill -USR1 666666
(666666 is niet het werkelijke PID).
Sorry, maar root worden door een lek in Joomla?
Dat lijkt me wel heeel stug, aangezien de child waar Joomla in draait (van Apache) geen root is.
Zal wel een combi zijn met softwarebugs en de vakantie.
Veel scriptkiddies zijn weer lekker bezig met de vrije tijd.
Een verdere beschrijving van de kernel exploit zoals WebXtra die beschrijft staat hier: http://isc.sans.org/diary.php?storyid=1482
Ah, ok, op die manier
Daar hebben wij geen last van, lang leve RSBAC
Maar de stelling dat Hosters steeds slechter worden is incorrect, er komen gewoon steeds meer prutsers.