Перейти к содержанию
Авторизация  
ALAN

Уязвимости Stressweb 13

Рекомендуемые сообщения

Делать было нечего и решил я ненароком заглянуть в логи сервера, открыл самые старые и начал быстро пролистывать. Какого же было мое удивление когда я наткнулся на такие строки в отработчике fcgi

 

  log (Показать контент)
Изменено пользователем ALAN
  • Upvote 3

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Был официальным клиентом SW13, при настройке веб-сервера (apache+php+mysql) были соблюдены все меры безопасности - стандартная процедура. Через некоторое время обнаружил на сайте шелл, благо настройки директорий веб-сервера не позволили привести его в действия, но как он там оказался для меня осталось загадкой. Либо есть уязвимость, либо есть backdoor - учитывая агрессивность конкуренции в этой сфере рынка, доверять нельзя никому :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
  В 04.12.2012 в 04:04, jloopchief сказал:

Был официальным клиентом SW13, при настройке веб-сервера (apache+php+mysql) были соблюдены все меры безопасности - стандартная процедура. Через некоторое время обнаружил на сайте шелл, благо настройки директорий веб-сервера не позволили привести его в действия, но как он там оказался для меня осталось загадкой. Либо есть уязвимость, либо есть backdoor - учитывая агрессивность конкуренции в этой сфере рынка, доверять нельзя никому :)

 

То что не смогли запустить его с Вашей машины конечно снижает круг возможностей но поскольку есть возможность удаленного инклада и выполнение кода конфиги с паролями на мускул у Вас уверен слили 100%. Сижу сейчас подробно перебираю логи от начала и до конца какие запросы выполнялись и что делалось.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Update

 

Если разрешена запись на папку то в нее можно запаковать весь ресурс для выгрузки.

 

Добавляем:

 

 

  Показать контент

 

 

PS

Пытался получить ответы от разработчиков но после показа логов мало того что не ответили, полный игнор теперь.

Изменено пользователем ALAN

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

XSS не только на стресс вебе. И на IPB и да и на каждом четвёртом сайте такая уязвимость имеется.

 

  В 04.12.2012 в 04:04, jloopchief сказал:

Был официальным клиентом SW13, при настройке веб-сервера (apache+php+mysql) были соблюдены все меры безопасности - стандартная процедура.

 

Ну разработчики тоже люди и тоже хотят кушать, до того момента пока кто-то не найдет шелл ихний у вас на портале, а потом они хотят игнорить.

И Кстати не такой плохой SW как его малюют.

Как это не печально. Но если к Вашей базе маэскъюэль законнектиться кто-то, сервер можете закрывать.

 

Чем больше барьеров будет, тем лучше для безопасности...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Спасибо конечно за инфу :) Теперь буду думать как еще защитить сайт...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

как выставить все эти права апач ? коды не подходят в .htaccess на сайте ошибка

 

  Показать контент

 

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Для публикации сообщений создайте учётную запись или авторизуйтесь

Вы должны быть пользователем, чтобы оставить комментарий

Создать учетную запись

Зарегистрируйте новую учётную запись в нашем сообществе. Это очень просто!

Регистрация нового пользователя

Войти

Уже есть аккаунт? Войти в систему.

Войти
Авторизация  

  • Последние посетители   0 пользователей онлайн

    Ни одного зарегистрированного пользователя не просматривает данную страницу

×
×
  • Создать...