Реклама на сайте Advertise with us

Дырка в ATX, вроде не боян...

Расширенный поиск по форуму
 
Новая тема Новая тема   
Автор
Поиск в теме:



С нами с 05.02.07
Сообщения: 286
Рейтинг: 222

Ссылка на сообщениеДобавлено: 31/10/08 в 03:48       Ответить с цитатойцитата 

Итак:

1) Пока нашел только в ATX 1.3.12, другие версии или AT3 возможно тоже самое.
2) Шлют спец реф
3) Если вы смотрите refstats и наводите мышку на url исполняется хитрый mouseover
4) далее iframe, эксплоит садится в tmp сервера и выполняется от прав вебсервера
5) если у вас стандартные настроки www путей используемые во многих дистрибутивах и проблемы с правами на файлы и каталоги, то поздравляю. Вас поимели.

У меня нестандартные, потому и сообщаю smail41.gif

Код выслан овнеру ATX и на закрытый форум.
Лечить пока нечем, потому баним: 79.135.187.18 или подсеть.

p.s. Уроды из Эстонии теперь проживают в Турции. Понятно почему icon_cool.gif

0
 



С нами с 30.04.06
Сообщения: 3096
Рейтинг: 2025

Ссылка на сообщениеДобавлено: 31/10/08 в 10:04       Ответить с цитатойцитата 

ну почему не чем лечить, поставь на нужные файлы нужные права, а дыра эта известна похоже. мне один сж ломанули, нашел те файлы в которые говно писалось, поправил права и все щас ни чего, год живу спокойно.

Сдается в наем ....

0
 

Runka Snorkarka

С нами с 26.05.06
Сообщения: 1751
Рейтинг: 1278

Ссылка на сообщениеДобавлено: 31/10/08 в 10:52       Ответить с цитатойцитата 

Имхо если юзать АТХ, то без специально обученных админов лучше не юзать его icon_smile.gif

Там парам пам пам

0
 



С нами с 05.02.07
Сообщения: 286
Рейтинг: 222

Ссылка на сообщениеДобавлено: 31/10/08 в 17:27       Ответить с цитатойцитата 

1) В AT3 тоже самое
2) Дырку залатали, готовят апдейт. Учитываю выходные думаю к понедельнику слепят под все.. может и быстреe.

0
 



С нами с 22.01.04
Сообщения: 1037
Рейтинг: 694

Ссылка на сообщениеДобавлено: 01/11/08 в 23:00       Ответить с цитатойцитата 

ЗАлатали. 18 версия доступна.

0
 



С нами с 10.02.07
Сообщения: 376
Рейтинг: 488

Ссылка на сообщениеДобавлено: 02/11/08 в 09:45       Ответить с цитатойцитата 

кто-нибудь обновился уже? как всё прошло?

0
 

In Bucks We Trust

С нами с 13.07.05
Сообщения: 1247
Рейтинг: 1018

Ссылка на сообщениеДобавлено: 02/11/08 в 09:48       Ответить с цитатойцитата 

блин - ну вы и садомазахисты - я уж думал никто не юзает эту поебень...

Покупка/продажа траффика

0
 



С нами с 05.02.07
Сообщения: 286
Рейтинг: 222

Ссылка на сообщениеДобавлено: 02/11/08 в 10:29       Ответить с цитатойцитата 

Tartar писал:
кто-нибудь обновился уже? как всё прошло?

Все хорошо. На и на атл и на атх.

0
 



С нами с 05.02.07
Сообщения: 286
Рейтинг: 222

Ссылка на сообщениеДобавлено: 02/11/08 в 10:32       Ответить с цитатойцитата 

Bul писал:
блин - ну вы и садомазахисты - я уж думал никто не юзает эту поебень...

Да ладно, еще неизвестно какие проблемы у других. Изначально у тех кто думал головой - все закрыто было всегда.
Нетворки большие на ATX у людей есть и сменить на раз два не так-то просто и дешево.

0
 



С нами с 22.01.04
Сообщения: 1037
Рейтинг: 694

Ссылка на сообщениеДобавлено: 02/11/08 в 11:47       Ответить с цитатойцитата 

doomed писал:
Все хорошо. На и на атл и на атх.

Походу не все так хорошо как бы хотелось. Попробуйте кто-нибудь зайти в security log есть ли информация там? Или выдает ошибку ? (на 18 билде)

0
 



С нами с 05.02.07
Сообщения: 286
Рейтинг: 222

Ссылка на сообщениеДобавлено: 02/11/08 в 13:55       Ответить с цитатойцитата 

Ziegfrid писал:
Походу не все так хорошо как бы хотелось. Попробуйте кто-нибудь зайти в security log есть ли информация там? Или выдает ошибку ? (на 18 билде)

Лога больше нет. Он пишется теперь в другой файл и в админке не будет показываться, по крайне мере в этих билдах. Там кстати так и пишет, никакой ошибки. Так и задумано.

0
 



С нами с 22.01.04
Сообщения: 1037
Рейтинг: 694

Ссылка на сообщениеДобавлено: 02/11/08 в 13:59       Ответить с цитатойцитата 

doomed писал:
Лога больше нет. Он пишется теперь в другой файл и в админке не будет показываться, по крайне мере в этих билдах. Там кстати так и пишет, никакой ошибки. Так и задумано.

Оригинально))). А смысл так делать?

0
 



С нами с 29.05.05
Сообщения: 673
Рейтинг: 294

Ссылка на сообщениеДобавлено: 02/11/08 в 19:42       Ответить с цитатойцитата 

а логи рефов случайно не сделали в простом текстовом формате ? без интерактивных ссылок типо.

0
 



С нами с 05.02.07
Сообщения: 286
Рейтинг: 222

Ссылка на сообщениеДобавлено: 02/11/08 в 21:08       Ответить с цитатойцитата 

Ziegfrid писал:
Оригинально))). А смысл так делать?

А чтоб не парится долго, убрали и все icon_smile.gif
Рефы в реальности нужнее, чем секурити лог.
Формы вcе равно отключены у всех, и в добавок по IP закрыты.
Да и ATX v2 на подходе. Вроде грозится в декабре примерно родить.

0
 



С нами с 05.02.07
Сообщения: 286
Рейтинг: 222

Ссылка на сообщениеДобавлено: 02/11/08 в 21:13       Ответить с цитатойцитата 

Benny писал:
а логи рефов случайно не сделали в простом текстовом формате ? без интерактивных ссылок типо.

Нет оставили как есть, добавили просто фильтры на вставку левака.
Левак в реф вставить можно (на самом деле очень сложные рефы иногда с СЕ или каталогов), но все варианты выполнения кода из html режутся и ничего выполнятся не будет..

0
 

XXX-Server.biz

С нами с 15.02.03
Сообщения: 9411
Рейтинг: 6676


Передовик Master-X (16.01.2008)
Ссылка на сообщениеДобавлено: 06/11/08 в 00:16       Ответить с цитатойцитата 

с этого же IP сейчас ломают у клиента одного сиджы, AT3 не стоит, предположительно в ATS дыра... заливают пхп-скрипт криптованый который дергают потом удаленно с этого IP и который добавляет гадость во все shtml файлы какие найдет.
как именно заливают пока не разобрались

Хостинг от $0.05/Gb, VDS от 9$, Dedicated Servers от $49
Домены от 4.99$

0
 

XXX-Server.biz

С нами с 15.02.03
Сообщения: 9411
Рейтинг: 6676


Передовик Master-X (16.01.2008)
Ссылка на сообщениеДобавлено: 06/11/08 в 00:53       Ответить с цитатойцитата 

В общем в ATS есть аналогичная уязвимость. каким то образом ссылка на скрипт http://79.135.187.18/ats/ats.php попадает в админку в список трейдеров и активируется при заходе пользователя в админку и заражает сервер.

Хостинг от $0.05/Gb, VDS от 9$, Dedicated Servers от $49
Домены от 4.99$

0
 



С нами с 27.11.02
Сообщения: 390
Рейтинг: 188

Ссылка на сообщениеДобавлено: 08/11/08 в 14:17       Ответить с цитатойцитата 

ATS виновен, первый раз за много лет ломанули пару серверов и там как раз стояли ATS и все действия с сервером потом шли с этого айпи 79.135.187.18, проверяйтесь народ в логах, чувак много заразил хостов, ставит код который подгружает море троянов
вот уже народ обсуждает: Очень нестандартный трейдер или взлом АТS?

0
 



С нами с 28.12.06
Сообщения: 2

Ссылка на сообщениеДобавлено: 09/11/08 в 22:53       Ответить с цитатойцитата 

Ет наверное с етой же оперы
В логах нашел:
X.X.X.X - - [03/Nov/2008:21:52:10 +0000] "POST /cgi-bin/atx/x/x2.cgi
HTTP/1.1" 200 1874 "http://92.62.101.9/i.php" "Mozilla/4.0 (compatible; MSIE
7.0; Windows NT 5.1; .NET CLR 2.0.50727)"

где X.X.X.X - ip клиента

если я правильно понимаю ситуацию - то защита через .htaccess летит к чертям
и в фаервол на сервере неспасет icon_evil.gif

0
 



С нами с 28.12.06
Сообщения: 2

Ссылка на сообщениеДобавлено: 10/11/08 в 07:56       Ответить с цитатойцитата 


хмм - правда atx на тот момент был не 1.3.13 - сапорт atx божится что уже все пофиксили... ну посмотрим

0
 
Новая тема Новая тема   

Текстовая реклама в форме ответа
Заголовок и до четырех строчек текста
Длина текста до 350 символов
Купить рекламу в этом месте!


Перейти:  



Спонсор раздела Стань спонсором этого раздела!

Реклама на сайте Advertise with us

Опросы

Рецепт новогоднего блюда 2022



Обсудите на форуме обсудить (11)
все опросы »