Content Management System - CMS : eXV2 
Home
News
Forum
Downloads
Download Module
Sitemap
Partnerseiten
RSS News
Kontakt/Info
Sprache
EnglishFrench
Suchen
Login
Nickname
Passwort

Registrieren?
Passwort?
Navigation
 Home News  Forum Neueste Beiträge  Downloads Download Module eXV² Themes  Weblinks Tutorial Changelog 2.3.1 Jobcenter Gebrauchtmarkt OSMap  Sponsor Kalendersystem Sitemap Partnerseiten RSS News Kontakt/Info Webseiten Wetter
  Forenindex
     eXV2 Administration
  exploit im newbb_plus forumrender.php
 
 Seite 1 von 2 [1]2»
Thema
drucken
exploit im newbb_plus forumrender.php

p-tree Re: exploit im newbb_plus forumrender.php

eXV² Teammember


Mitglied seit:10.03.2004
Beiträge:540
Aus:Sietow / MVP / GERMANY




 Level: 21
0 / 1050
903 / 903
22 / 56
hab mich jetzt gleich für den Newsletter registriert!

Hätt ich eigentlich auch vorher wissen müssen, dass es darin vielleicht erscheint!

Danke Smile

--
Gruß Steffan

mehrere ExV2 2.0.7 Installationen Wink

...
www.p-tree.de - Domains | WebSpace | WebDesign | Coding

..auf Wunsch kostenlos ExV2 vorinstalliert!
»25.10.2005 08:47 Homepage

drproll Re: exploit im newbb_plus forumrender.php

Anfänger


Mitglied seit:21.01.2004
Beiträge:15
Aus:Wuppertal




 Level: 2
0 / 32
449 / 449
5 / 8
Kann vielleicht hilfreich sein:

Meine Seite www.psynfo.de (Exoops 1.03) wurde gehackt: erst ein Defacement, eine Woche später dann SPAM-Versand über meinen account in einer Subdomain (ExV 2.03; etwa 2000 bounces).

Nach mühevoller Recherche hab ich dann die Updates für newbb_plus installiert. Eine Woche später wieder 3000 bounces...

Da die logfiles scheinbar leer waren, hab ich meinen Provider um Hilfe gebeten. Der fand dann in einem Unterverzeichnis ein bösartiges Script:

index.php
foot.php
head.php
mysql.info.php

Also Augen auf!

Ansonsten läuft's prima mit ExV!!! Very Happy
»24.10.2005 22:38 Homepage

Nobse Re: exploit im newbb_plus forumrender.php

Webmaster


Mitglied seit:07.09.2002
Beiträge:5361
Aus:Borgsdorf




 Level: 52
0 / 11317
5654 / 5654
251 / 291
Im urlaub waren wir nicht aber ein paar Tage nicht Online.

Nachdem ich die Downloads aktualieseirt habe hat jeder eine Newsletter bekommen. Natürlich nur wer diesen auch aboniert hat.

--

Webmaster of www.grebe-webdesign.de

Besuche uns bei
»20.09.2005 09:52 Homepage

FrankP Re: exploit im newbb_plus forumrender.php

Fortgeschrittener


Mitglied seit:22.12.2002
Beiträge:134
Aus:Zeuthen b. Berlin




 Level: 10
0 / 244
601 / 601
14 / 22
Aber hallo Very Happy

Dieser Bug ist is enorm kritisch einzustufen, eben weil System/Shellkommandos ausgeführt werden.

Bei uns waren das simple copy, move und cat Anweisungen.

Ich empfehle jedem der Besuch von dieser a1ts crew hatte ganz genau in den Apache Logs nachzusehen welche Dateien die sich angesehen haben. Bei uns z. B. haben Sie als letzen Schritt die httpd.conf ausgelesen.

Besonders auf Systemen auf denen der Indianer unter einem User läuft der auf mehrere Verzeichnisse Rechte hat (das sehen die eben über diese Logs) kann dort mächtig Schindluder getrieben werden. Bei mir sind alle anderen virtuellen Server per htaccess geschützt, da isses nicht so dramatisch was die lesen konnten. Wink

Ein Patch steht ja im Download Bereich, aber ob wirklich jeder Betreiber sich davon angesprochen fühlt?

Ich würde auf jeden Fall in Zukunft eine eMail erwarten aus der hervorgeht dass es brenzlig ist.

Kann es sein dass Nobse und bama gerade im Urlaub sind? Wink

LG
Frank

p.s.: Ich Depp sehe jetzt erst die Information im Newsblock der Hauptseite :schaem:, aber trotzdem, kommt jeder der ein ex verwendet hier täglich vorbei?

[ Geändert von FrankP an 20.09.2005 06:58 ]

--
using e-xoops 1.05-Rev.3 [eXtreme customized Very Happy]
»20.09.2005 06:38 Homepage

p-tree Re: exploit im newbb_plus forumrender.php

eXV² Teammember


Mitglied seit:10.03.2004
Beiträge:540
Aus:Sietow / MVP / GERMANY




 Level: 21
0 / 1050
903 / 903
22 / 56
Das sehe ich auch so!

Ich denke bei solchen kritischen Bugs sollte exoops ruhig alle registrierte USER per email benachrichtigen - oder?

--
Gruß Steffan

mehrere ExV2 2.0.7 Installationen Wink

...
www.p-tree.de - Domains | WebSpace | WebDesign | Coding

..auf Wunsch kostenlos ExV2 vorinstalliert!
»19.09.2005 11:35 Homepage

FrankP Re: exploit im newbb_plus forumrender.php

Fortgeschrittener


Mitglied seit:22.12.2002
Beiträge:134
Aus:Zeuthen b. Berlin




 Level: 10
0 / 244
601 / 601
14 / 22
Wie gesagt, wir fahren noch eine alte 0.76, daher haben wir viel weniger Klassen im Verzeichnis. Ich habe aber alle vorhandenen so modifiziert das ich vor dem ersten include_once folgenden Code hinzugefügt habe:


Code:

if (!defined('XOOPS_ROOT_PATH')) {
exit();
}

if ($_GET'bbPath[path]']){
exit();
}



Ist wahrscheinlich doppelt gemoppelt, aber hat gewirkt, der Kollege kam heute nacht noch zwei mal und hat es probiert, ist aber nicht mehr durchgekommen....

Wenn das in der aktuellen Version vom newbb_plus immer noch offen ist würde ich das auf jeden Fall als Critical einstufen, da dort Systembefehele ausgeführt werden können. Hätte der Bub schlimmes im Sinn gehabt wäre das bestimmt auch gegangen.

Ich denke dass man das schnellstmöglich an alle newbb_plus user kommunizieren sollte.

LG
Frank

--
using e-xoops 1.05-Rev.3 [eXtreme customized Very Happy]
»18.09.2005 10:05 Homepage

user69 Re: exploit im newbb_plus forumrender.php

eXV² Teammember


Mitglied seit:03.04.2004
Beiträge:330
Aus:




 Level: 16
0 / 589
690 / 690
38 / 39
Kann es sein dass auch andere Dateien im class-Verzeichnis davon betroffen sind?

Habe mir das Fixpack (Info von FrankP) fürs Forum von Runcms angesehen.


Darin sind mehrere Dateien (20 Stück) enthalten die im Vergleich zum Standard newbb_plus 0.81 diesen Unterschied enthalten (wurde am Beginn, noch vor den includes hinzugefügt):

Code:
if (!defined('XOOPS_ROOT_PATH')) {
exit();
}


Auch im root von newbb_plus sind drei Dateien, die am Beginn um eine Zeile erweitert wurden (index.php, newtopic.php, reply.php):
Code:
$forum = intval($forum);



ACHTUNG:
Das Fixpack ist für NewBB Plus von RunCMS.
Würde das Pack also nicht direkt auf den Server übernehmen.
»18.09.2005 00:48 Homepage

FrankP Re: exploit im newbb_plus forumrender.php

Fortgeschrittener


Mitglied seit:22.12.2002
Beiträge:134
Aus:Zeuthen b. Berlin




 Level: 10
0 / 244
601 / 601
14 / 22
Die index.php im exoops root Verzeichnis wurde bei mir umbenannt in index_here.php und durch ein andere ersetzt.

Du musst nur die index.php löschen, und die index_here.php in index.php umbenennen.

Und dann solltest du in der klasse /newbb_plus/class/forumpollrenderer.php den code von Philippe einbauen (ist nur eine Zeile)

ich habe das sicherheitshalber auch in den anderen Klassen so gemacht wie in meinem Post beschrieben (if $_GET.....), ist aber wahscheinlich nicht notwendig.

Der Kollege aus Brasilien war vor einer Stunde wieder bei mir und hat es erneut versucht. Seine IP lauet heute 200.233.52.120.

Ist bei uns aber nicht mehr durchgekommen....

--
using e-xoops 1.05-Rev.3 [eXtreme customized Very Happy]
»18.09.2005 00:03 Homepage

rhorat Re: exploit im newbb_plus forumrender.php

Anfänger


Mitglied seit:16.02.2005
Beiträge:12
Aus:




 Level: 2
0 / 31
393 / 393
2 / 8
Auf meiner Homepage hatte ich auch den schwarzen Bildschirm. Was muss ich nun genau tun damit ich das wieder rauskriege? bin halt nicht gerade ein Code-Guru.. Confused
Das scheint ja ein grosses Problem zu sein. Surprised

--
http://lfs-schweiz.com
http://handharfe.com
»17.09.2005 19:20 Homepage

FrankP Re: exploit im newbb_plus forumrender.php

Fortgeschrittener


Mitglied seit:22.12.2002
Beiträge:134
Aus:Zeuthen b. Berlin




 Level: 10
0 / 244
601 / 601
14 / 22
und gleich noch eine Frage,

die haben sich als letzte Aktion per cat meine httpd.conf anzeigen lassen, nun weiß ich nicht was dort kritisches drinsteht, bzw. was man jetzt absichern sollte?

Wer von den Linux-Gurus kann denn dazu was sagen?

LG
Frank

--
using e-xoops 1.05-Rev.3 [eXtreme customized Very Happy]
»17.09.2005 14:05 Homepage
 Seite 1 von 2 [1]2»
Thema
drucken

Ähnliche Beiträge
ThemaAntwortenAutorgelesenDatum
Probleme beim Versenden des Newsletters5lueder14407.05.2012 15:44
newbb_plus2chriiss14107.04.2012 22:57
Javascript im Newsartikel9www.mitangeln.de20111.02.2012 22:23
Theme importieren1auktion12204.02.2012 14:32
Ein Banner und seine "Impressionen"5CarpHunter14203.02.2012 12:46

User online

User online: 3 Mitglieder befinden sich im Forum!
Insgesamt sind 3 Mitglieder online! [ Administrator ] [ Moderator ]
3 Anonyme User
0 Mitglieder

Suchen

Suchbegriffe:    

[ Erweiterte Suche ]

Berechtigung

Du kannst nicht schreiben.
Du kannst nicht ändern.
Du kannst keine Umfragen erstellen.
Du kannst keine Dateien anhängen.
Du kannst nicht antworten.
Du kannst nicht löschen.
Du kannst nicht abstimmen.

  Forenindex
     eXV2 Administration
  exploit im newbb_plus forumrender.php
Kontakt/Info
  Kontakt
  Impressum
  Link zu uns
  AGB
  Datenschutzhinweis
Downloads
  eXV² Core
  Core Sprachfiles
eXV² Filecenter
  Downloads
  Download Module
  eXV² Themes
  Multilanguage Module
  Sprachfiles eXV² Module
eXV² Support
  France